Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-68128

Fecha de publicación:
13/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: reserved but not needed
Gravedad: Pendiente de análisis
Última modificación:
13/02/2026

CVE-2025-58184

Fecha de publicación:
13/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: reserved but not needed
Gravedad: Pendiente de análisis
Última modificación:
13/02/2026

CVE-2025-58182

Fecha de publicación:
13/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: reserved but not needed
Gravedad: Pendiente de análisis
Última modificación:
13/02/2026

CVE-2023-45291

Fecha de publicación:
13/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: reserved but not needed
Gravedad: Pendiente de análisis
Última modificación:
13/02/2026

CVE-2024-34154

Fecha de publicación:
13/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: reserved but not needed
Gravedad: Pendiente de análisis
Última modificación:
13/02/2026

CVE-2024-34157

Fecha de publicación:
13/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: reserved but not needed
Gravedad: Pendiente de análisis
Última modificación:
13/02/2026

CVE-2025-47915

Fecha de publicación:
13/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: reserved but not needed
Gravedad: Pendiente de análisis
Última modificación:
13/02/2026

Vulnerabilidad en Vim (CVE-2026-26269)

Fecha de publicación:
13/02/2026
Idioma:
Español
Vim es un editor de texto de código abierto, de línea de comandos. Antes de la versión 9.1.2148, existe una vulnerabilidad de desbordamiento de búfer de pila en la integración de NetBeans de Vim al procesar el comando specialKeys, afectando a las compilaciones de Vim que habilitan y usan la característica de NetBeans. El desbordamiento de búfer de pila existe en special_keys() (en src/netbeans.c). El bucle while (*tok) escribe dos bytes por iteración en un búfer de pila de 64 bytes (keybuf) sin verificación de límites. Un servidor NetBeans malicioso puede desbordar keybuf con un solo comando specialKeys. El problema ha sido solucionado a partir del parche de Vim v9.1.2148.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/02/2026

Vulnerabilidad en CSS en Google Chrome (CVE-2026-2441)

Fecha de publicación:
13/02/2026
Idioma:
Español
Uso después de liberar en CSS en Google Chrome anterior a 145.0.7632.75 permitía a un atacante remoto ejecutar código arbitrario dentro de una sandbox a través de una página HTML manipulada. (Gravedad de seguridad de Chromium: Alta)
Gravedad CVSS v3.1: ALTA
Última modificación:
23/02/2026

Vulnerabilidad en BACnet Stack (CVE-2026-26264)

Fecha de publicación:
13/02/2026
Idioma:
Español
BACnet Stack es una librería C de pila de protocolo de código abierto BACnet para sistemas embebidos. Antes de 1.5.0rc4 y 1.4.3rc2, una solicitud WriteProperty malformada puede desencadenar un desbordamiento negativo de longitud en la pila BACnet, lo que lleva a una lectura fuera de límites y un fallo (DoS). El problema está en wp.c dentro de wp_decode_service_request. Al decodificar la etiqueta de contexto de prioridad opcional, el código pasa apdu_len - apdu_size a bacnet_unsigned_context_decode sin validar que apdu_size <= apdu_len. Si una APDU truncada alcanza esta ruta, apdu_len - apdu_size sufre un desbordamiento negativo, lo que resulta en un tamaño grande siendo utilizado para la decodificación y una lectura fuera de límites. Esta vulnerabilidad está corregida en 1.5.0rc4 y 1.4.3rc2.
Gravedad CVSS v4.0: ALTA
Última modificación:
18/02/2026

Vulnerabilidad en lakeFS (CVE-2026-26187)

Fecha de publicación:
13/02/2026
Idioma:
Español
lakeFS es una herramienta de código abierto que transforma el almacenamiento de objetos en repositorios similares a Git. Antes de la versión 1.77.0, el adaptador de bloque local (pkg/block/local/adapter.go) permitía a los usuarios autenticados leer y escribir archivos fuera de sus límites de almacenamiento designados. La función verifyRelPath utilizaba strings.HasPrefix() para verificar que las rutas solicitadas estuvieran dentro del directorio de almacenamiento configurado. Esta verificación era insuficiente porque validaba solo el prefijo de la ruta sin requerir un separador de ruta, lo que permitía el acceso a directorios hermanos con nombres similares. Además, el adaptador verificaba que las rutas resueltas permanecieran dentro de la ruta base del adaptador, pero no verificaba que los identificadores de objeto permanecieran dentro de su espacio de nombres de almacenamiento designado. Esto permitía a los atacantes utilizar secuencias de salto de ruta en el identificador de objeto para acceder a archivos en otros espacios de nombres. Corregido en la versión v1.77.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
18/02/2026

Vulnerabilidad en Milvus (CVE-2026-26190)

Fecha de publicación:
13/02/2026
Idioma:
Español
Milvus es una base de datos vectorial de código abierto construida para aplicaciones de IA generativa. Antes de 2.5.27 y 2.6.10, Milvus expone el puerto TCP 9091 por defecto, lo que permite eludir la autenticación. El endpoint de depuración /expr utiliza un token de autenticación predeterminado débil y predecible derivado de etcd.rootPath (por defecto: by-dev), lo que permite la evaluación arbitraria de expresiones. La API REST completa (/api/v1/*) está registrada en el puerto de métricas/gestión sin ninguna autenticación, lo que permite el acceso no autenticado a todas las operaciones comerciales, incluida la manipulación de datos y la gestión de credenciales. Esta vulnerabilidad se corrige en 2.5.27 y 2.6.10.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
18/02/2026