Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en FreeRDP (CVE-2026-25955)

Fecha de publicación:
25/02/2026
Idioma:
Español
FreeRDP es una implementación gratuita del Protocolo de Escritorio Remoto. Antes de la versión 3.23.0, `xf_AppUpdateWindowFromSurface` reutiliza una `XImage` en caché cuyo puntero `data` hace referencia a un búfer de superficie RDPGFX liberado, porque `gdi_DeleteSurface` libera `surface->data` sin invalidar la `appWindow->image` que lo aliasa. La versión 3.23.0 corrige el problema.
Gravedad CVSS v4.0: MEDIA
Última modificación:
27/02/2026

Vulnerabilidad en VMware Aria Operations (CVE-2026-22721)

Fecha de publicación:
25/02/2026
Idioma:
Español
VMware Aria Operations contiene una vulnerabilidad de escalada de privilegios. Un actor malicioso con privilegios en vCenter para acceder a Aria Operations podría aprovechar esta vulnerabilidad para obtener acceso administrativo en VMware Aria Operations. Para remediar CVE-2026-22721, aplique los parches enumerados en la columna 'Fixed Version' de la 'Response Matrix' que se encuentra en VMSA-2026-0001 https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/36947.
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/03/2026

Vulnerabilidad en GitLab (CVE-2026-1662)

Fecha de publicación:
25/02/2026
Idioma:
Español
GitLab ha remediado un problema en GitLab CE/EE que afecta a todas las versiones desde la 14.4 y anteriores a la 18.7.5, la 18.8 y anteriores a la 18.8.5, y la 18.9 y anteriores a la 18.9.1 que podría haber permitido a un usuario no autenticado causar denegación de servicio mediante el envío de solicitudes especialmente diseñadas al endpoint de eventos de Jira.
Gravedad CVSS v3.1: ALTA
Última modificación:
28/02/2026

Vulnerabilidad en GitLab (CVE-2026-1388)

Fecha de publicación:
25/02/2026
Idioma:
Español
GitLab ha remediado un problema en GitLab CE/EE que afecta a todas las versiones desde la 9.2 anterior a la 18.7.5, la 18.8 anterior a la 18.8.5, y la 18.9 anterior a la 18.9.1 que podría haber permitido a un usuario no autenticado causar una denegación de servicio por expresión regular mediante el envío de una entrada especialmente diseñada a un endpoint de solicitud de fusión bajo ciertas condiciones.
Gravedad CVSS v3.1: ALTA
Última modificación:
28/02/2026

Vulnerabilidad en GitLab (CVE-2026-1747)

Fecha de publicación:
25/02/2026
Idioma:
Español
GitLab ha remediado un problema en GitLab EE que afectaba a todas las versiones desde la 17.11 anteriores a la 18.7.5, la 18.8 anteriores a la 18.8.5, y la 18.9 anteriores a la 18.9.1 que, bajo ciertas condiciones, podría haber permitido a usuarios con rol de Desarrollador con privilegios insuficientes realizar modificaciones no autorizadas a paquetes Conan protegidos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/02/2026

Vulnerabilidad en GitLab (CVE-2026-1725)

Fecha de publicación:
25/02/2026
Idioma:
Español
GitLab ha remediado un problema en GitLab CE/EE que afectaba a las versiones desde la 18.9 antes de la 18.9.1 que, bajo ciertas condiciones, podría haber permitido a un usuario no autenticado causar una denegación de servicio enviando solicitudes especialmente diseñadas a un endpoint de la API de trabajos de CI.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/02/2026

Vulnerabilidad en GitLab (CVE-2026-0752)

Fecha de publicación:
25/02/2026
Idioma:
Español
GitLab ha remediado un problema en GitLab CE/EE que afecta a todas las versiones desde la 16.2 antes de la 18.7.5, la 18.8 antes de la 18.8.5, y la 18.9 antes de la 18.9.1 que, bajo ciertas circunstancias, podría haber permitido a un usuario no autenticado inyectar scripts arbitrarios en la interfaz de usuario del sandbox de Mermaid.
Gravedad CVSS v3.1: ALTA
Última modificación:
28/02/2026

Vulnerabilidad en ServiceNow (CVE-2026-0542)

Fecha de publicación:
25/02/2026
Idioma:
Español
ServiceNow ha abordado una vulnerabilidad de ejecución remota de código que fue identificada en la plataforma de IA de ServiceNow. Esta vulnerabilidad podría permitir a un usuario no autenticado, en ciertas circunstancias, ejecutar código dentro del sandbox de ServiceNow.<br /> <br /> ServiceNow abordó esta vulnerabilidad desplegando una actualización de seguridad en las instancias alojadas. Las actualizaciones de seguridad relevantes también se han proporcionado a los clientes y socios de ServiceNow con autoalojamiento. Además, la vulnerabilidad se aborda en los parches y hot fixes listados. Si bien no tenemos conocimiento actual de explotación contra instancias de clientes, recomendamos a los clientes aplicar rápidamente las actualizaciones apropiadas o actualizar si aún no lo han hecho.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
15/04/2026

Vulnerabilidad en GitLab (CVE-2025-14511)

Fecha de publicación:
25/02/2026
Idioma:
Español
GitLab ha remediado un problema en GitLab CE/EE que afecta a todas las versiones desde la 12.2 y anteriores a la 18.7.5, la 18.8 y anteriores a la 18.8.5, y la 18.9 y anteriores a la 18.9.1 que podría haber permitido a un usuario no autenticado causar una denegación de servicio mediante el envío de archivos especialmente diseñados al endpoint de eventos del registro de contenedores bajo ciertas condiciones.
Gravedad CVSS v3.1: ALTA
Última modificación:
28/02/2026

Vulnerabilidad en Rucio (CVE-2026-25735)

Fecha de publicación:
25/02/2026
Idioma:
Español
Rucio es un framework de software que proporciona funcionalidad para organizar, gestionar y acceder a grandes volúmenes de datos científicos utilizando políticas personalizables. Las versiones anteriores a la 35.8.3, 38.5.4 y 39.3.1 tienen una vulnerabilidad de cross-site scripting (XSS) almacenado en el campo &amp;#39;Identity Name&amp;#39; de la interfaz de usuario web (WebUI), donde la entrada controlada por el atacante es persistida por el backend y posteriormente renderizada en la WebUI sin una codificación de salida adecuada. Esto permite la ejecución arbitraria de JavaScript en el contexto de la WebUI para los usuarios que visualizan las páginas afectadas, lo que podría permitir el robo de tokens de sesión o acciones no autorizadas. Las versiones 35.8.3, 38.5.4 y 39.3.1 solucionan el problema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/02/2026

Vulnerabilidad en Rucio (CVE-2026-25736)

Fecha de publicación:
25/02/2026
Idioma:
Español
Rucio es un framework de software que proporciona funcionalidad para organizar, gestionar y acceder a grandes volúmenes de datos científicos utilizando políticas personalizables. Las versiones anteriores a la 35.8.3, 38.5.4 y 39.3.1 tienen una vulnerabilidad de cross-site scripting (XSS) almacenado en el Custom RSE Attribute de la WebUI, donde la entrada controlada por el atacante es persistida por el backend y posteriormente renderizada en la WebUI sin una codificación de salida adecuada. Esto permite la ejecución arbitraria de JavaScript en el contexto de la WebUI para los usuarios que visualizan las páginas afectadas, lo que podría permitir el robo de tokens de sesión o acciones no autorizadas. Las versiones 35.8.3, 38.5.4 y 39.3.1 solucionan el problema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/02/2026

Vulnerabilidad en FreeRDP (CVE-2026-25941)

Fecha de publicación:
25/02/2026
Idioma:
Español
FreeRDP es una implementación gratuita del Protocolo de Escritorio Remoto. Las versiones de la rama 2.x anteriores a la 2.11.8 y de la rama 3.x anteriores a la 3.23.0 tienen una vulnerabilidad de lectura fuera de límites en el canal RDPGFX del cliente FreeRDP que permite a un servidor RDP malicioso leer memoria de pila no inicializada al enviar una PDU WIRE_TO_SURFACE_2 manipulada con un valor &amp;#39;bitmapDataLength&amp;#39; mayor que los datos reales en el paquete. Esto puede llevar a la revelación de información o a fallos del cliente cuando un usuario se conecta a un servidor malicioso. Las versiones 2.11.8 y 3.23.0 corrigen el problema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/02/2026