Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-7430

Fecha de publicación:
29/05/2026
Idioma:
Español
El plugin Post Snippets para WordPress es vulnerable a cross-site scripting almacenado en todas las versiones hasta la 4.0.19, inclusive. Esto se debe a un escape de salida insuficiente del contenido de fragmentos importados al renderizar variables de JavaScript en el editor de entradas. Específicamente, el método 'jqueryUiDialog()' en 'WPEditor.php' incrusta el contenido del fragmento directamente en literales de cadena de JavaScript sin escapar las comillas dobles (el código de escape de comillas en la línea 214 está comentado). Cuando los fragmentos se importan a través de la función de Importación/Exportación, el contenido omite la función 'wp_magic_quotes()' de WordPress (que de otro modo añadiría barras invertidas protectoras), permitiendo que las comillas dobles en el contenido del fragmento salgan del contexto de cadena de JavaScript. Esto hace posible que atacantes autenticados, con acceso de nivel de Administrador y superior, inyecten scripts web arbitrarios a través de un archivo de importación malicioso que se ejecutan cada vez que cualquier administrador accede a una página del editor de entradas. Tenga en cuenta que esto no afecta a las instalaciones de sitio único, ya que los administradores ya tienen la capacidad 'unfiltered_html'.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2026

CVE-2026-7480

Fecha de publicación:
29/05/2026
Idioma:
Español
Una vulnerabilidad de Asignación Incorrecta de Permisos para Recurso Crítico en la Interfaz de Control del Sistema de ASUS permite a un usuario local elevar privilegios a SYSTEM y ejecutar código arbitrario a través de una llamada RPC manipulada que omite el mecanismo de validación.<br /> Consulte la sección &amp;#39;Actualización de Seguridad para la Interfaz de Control del Sistema de ASUS&amp;#39; en el Aviso de Seguridad de ASUS para más información.
Gravedad CVSS v4.0: ALTA
Última modificación:
21/07/2026

CVE-2026-8070

Fecha de publicación:
29/05/2026
Idioma:
Español
Asignación incorrecta de permisos para un recurso crítico en Armoury Crate permite a un usuario local eludir el mecanismo de validación del controlador, lo que resulta en acceso de lectura y escritura no autorizado a la memoria física. Consulte la sección &amp;#39;Actualización de seguridad para la aplicación Armoury Crate&amp;#39; en el Aviso de Seguridad de ASUS para más información.
Gravedad CVSS v4.0: ALTA
Última modificación:
21/07/2026

CVE-2026-6892

Fecha de publicación:
29/05/2026
Idioma:
Español
Manejo inadecuado de enlaces simbólicos en el instalador del controlador de impresora CUPS para macOS(*) puede permitir a un atacante local con privilegios de inicio de sesión explotar un enlace simbólico especialmente diseñado durante la instalación para modificar los permisos de directorios para los cuales normalmente no tendrían autorización.<br /> <br /> *:Controlador de impresora CUPS Canon PIXUS iX6800 Series para macOS Versión 16.91.0.0 o anterior (Japón)<br /> <br /> Controlador de impresora CUPS Canon PIXMA MG2500 Series y iX6800 Series para macOS Versión 16.91.0.0 o anterior (EE. UU. y Europa)
Gravedad CVSS v4.0: MEDIA
Última modificación:
21/07/2026

CVE-2026-6891

Fecha de publicación:
29/05/2026
Idioma:
Español
Manejo inadecuado de enlaces simbólicos en el instalador de My Image Garden para macOS Versión 3.6.8 o anterior podría permitir a un atacante local con privilegios de inicio de sesión explotar un enlace simbólico especialmente diseñado durante la instalación para modificar permisos de archivos para los cuales normalmente no tendrían autorización.
Gravedad CVSS v4.0: MEDIA
Última modificación:
21/07/2026

CVE-2026-9998

Fecha de publicación:
28/05/2026
Idioma:
Español
Un desbordamiento de entero en Skia en Google Chrome anterior a 148.0.7778.216 permitió a un atacante remoto que había comprometido el proceso de renderizado realizar potencialmente un escape de sandbox a través de una página HTML manipulada. (Gravedad de seguridad de Chromium: Alta)
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2026

CVE-2026-9999

Fecha de publicación:
28/05/2026
Idioma:
Español
Implementación inapropiada en ANGLE en Google Chrome para Mac anterior a 148.0.7778.216 permitió a un atacante remoto ejecutar código arbitrario dentro de una sandbox a través de una página HTML manipulada. (Gravedad de seguridad de Chromium: Alta)
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2026

CVE-2026-9988

Fecha de publicación:
28/05/2026
Idioma:
Español
Uso después de liberación en WebRTC en Google Chrome en Linux anterior a 148.0.7778.216 permitió a un atacante remoto potencialmente realizar un escape de sandbox mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: Alta)
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2026

CVE-2026-9989

Fecha de publicación:
28/05/2026
Idioma:
Español
Implementación inapropiada en Medios en Google Chrome anterior a 148.0.7778.216 permitió a un atacante remoto eludir la política del mismo origen mediante un archivo de video manipulado. (Severidad de seguridad de Chromium: Alta)
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2026

CVE-2026-9990

Fecha de publicación:
28/05/2026
Idioma:
Español
Uso después de liberación en WebAppInstalls en Google Chrome en Mac anterior a 148.0.7778.216 permitió a un atacante remoto que convenció a un usuario para realizar gestos específicos de la interfaz de usuario (UI) para potencialmente explotar corrupción de montículo a través de una página HTML manipulada. (Gravedad de seguridad de Chromium: Alta)
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2026

CVE-2026-9991

Fecha de publicación:
28/05/2026
Idioma:
Español
Implementación inapropiada en Medios en Google Chrome en Windows anterior a 148.0.7778.216 permitió a un atacante remoto que había comprometido el proceso de renderizado filtrar datos de origen cruzado a través de una página HTML manipulada. (Gravedad de seguridad de Chromium: Alta)
Gravedad CVSS v3.1: BAJA
Última modificación:
21/07/2026

CVE-2026-9992

Fecha de publicación:
28/05/2026
Idioma:
Español
Uso después de liberar en Red en Google Chrome anterior a 148.0.7778.216 permitió a un atacante remoto ejecutar código arbitrario dentro de una sandbox a través de una página HTML manipulada. (Gravedad de seguridad de Chromium: Alta)
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2026