Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2025-61022

Fecha de publicación:
23/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** An issue in the sqlo_tb_col_preds component of openlink virtuoso-opensource v7.2.11 allows attackers to cause a Denial of Service (DoS) via crafted SQL statements.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/06/2026

CVE-2025-61025

Fecha de publicación:
23/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** An issue in the sslr_qst_get component of openlink virtuoso-opensource v7.2.11 allows attackers to cause a Denial of Service (DoS) via crafted SQL statements.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/06/2026

CVE-2025-61020

Fecha de publicación:
23/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** An issue in the sqlo_strip_in_join component of openlink virtuoso-opensource v7.2.11 allows attackers to cause a Denial of Service (DoS) via crafted SQL statements.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/07/2026

CVE-2025-61023

Fecha de publicación:
23/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** An issue in the st_compare component of openlink virtuoso-opensource v7.2.11 allows attackers to cause a Denial of Service (DoS) via crafted SQL statements.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/07/2026

CVE-2025-61028

Fecha de publicación:
23/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** An issue in the time_t_to_dt component of openlink virtuoso-opensource v7.2.11 allows attackers to cause a Denial of Service (DoS) via crafted SQL statements.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/07/2026

CVE-2025-61018

Fecha de publicación:
23/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** An issue in the sqlo_place_dt_set component of openlink virtuoso-opensource v7.2.11 allows attackers to cause a Denial of Service (DoS) via crafted SQL statements.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/07/2026

CVE-2026-56695

Fecha de publicación:
23/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenHarness ohmo gateway /resume and /summary slash commands default remote_invocable to True, allowing admitted remote senders to enumerate and load arbitrary session snapshots by ID. Attackers can exploit this to access victim snapshots containing private prompts, credentials, tool output, and file paths via shared gateway channels.
Gravedad CVSS v4.0: ALTA
Última modificación:
24/06/2026

CVE-2026-56696

Fecha de publicación:
23/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenHarness /issue and /pr_comments slash commands lack remote_invocable=False protection, allowing remote channel senders to write attacker-controlled Markdown into project context files. Admitted remote attackers can inject malicious content into .openharness/issue.md and .openharness/pr_comments.md files, which are subsequently injected into runtime system prompts, persistently influencing local agent behavior.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/06/2026

CVE-2026-56694

Fecha de publicación:
23/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** NanoClaw before 2.1.0 contains a privilege escalation vulnerability in the channel-registration approval flow where handleChannelApprovalResponse fails to validate admin privileges over target agent groups. Scoped admins can submit forged or stale connect callback values to wire messaging channels into out-of-scope agent groups, exposing unauthorized groups to unapproved channels and enabling unauthorized observation or control of restricted agent group activity.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/06/2026

CVE-2026-56692

Fecha de publicación:
23/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** NanoClaw before 2.1.17 contains a symlink following vulnerability in forwardAttachedFiles that allows container-controlled agents to exfiltrate host-readable files. The host validates attachment filenames using only isSafeAttachmentName before copying with fs.copyFileSync, which follows symlinks without containment checks, allowing malicious agents to disclose arbitrary host files.
Gravedad CVSS v4.0: MEDIA
Última modificación:
24/06/2026

CVE-2026-56693

Fecha de publicación:
23/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** NanoClaw before 2.1.17 contains a privilege escalation vulnerability in the create_agent delivery-action handler that performs privileged central-database writes without host-side authorization checks. Confined agent containers can invoke create_agent to create arbitrary agent groups, container configurations, and destinations, escalating beyond their intended confinement boundary.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/06/2026

CVE-2026-56402

Fecha de publicación:
23/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** NanoClaw before 2.1.17 contains a privilege escalation vulnerability in the handleApprovalsResponse function that fails to verify responder role authorization. Attackers with a valid questionId can approve or reject privileged actions like package installation by submitting approval response payloads without proper role validation.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/06/2026