Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2026-35490

Fecha de publicación:
07/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** changedetection.io is a free open source web page change detection tool. Prior to 0.54.8, the @login_optionally_required decorator is placed before (outer to) @blueprint.route() instead of after it. In Flask, @route() must be the outermost decorator because it registers the function it receives. When the order is reversed, @route() registers the original undecorated function, and the auth wrapper is never in the call chain. This silently disables authentication on these routes. This vulnerability is fixed in 0.54.8.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/04/2026

CVE-2026-35516

Fecha de publicación:
07/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** LinkAce is a self-hosted archive to collect website links. Prior to 2.5.4, LinkRepository::update and CheckLinksCommand::checkLink do not check for private IPs. An authenticated user can read responses from internal services (AWS IMDSv1, cloud metadata, internal APIs) by creating a link with a public URL and then updating it to a private IP. The links:check cron job makes the request server-side without IP filtering. This can expose cloud credentials, internal service data, and network topology. This vulnerability is fixed in 2.5.4.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/04/2026

CVE-2026-35487

Fecha de publicación:
07/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** text-generation-webui is an open-source web interface for running Large Language Models. Prior to 4.3, an unauthenticated path traversal vulnerability in load_prompt() allows reading any .txt file on the server filesystem. The file content is returned verbatim in the API response. This vulnerability is fixed in 4.3.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/04/2026

CVE-2026-35486

Fecha de publicación:
07/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** text-generation-webui is an open-source web interface for running Large Language Models. Prior to 4.3, he superbooga and superboogav2 RAG extensions fetch user-supplied URLs via requests.get() with zero validation — no scheme check, no IP filtering, no hostname allowlist. An attacker can access cloud metadata endpoints, steal IAM credentials, and probe internal services. The fetched content is exfiltrated through the RAG pipeline. This vulnerability is fixed in 4.3.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/04/2026

CVE-2026-33815

Fecha de publicación:
07/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Memory-safety vulnerability in github.com/jackc/pgx/v5.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/04/2026

CVE-2026-33816

Fecha de publicación:
07/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Memory-safety vulnerability in github.com/jackc/pgx/v5.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/04/2026

CVE-2026-1078

Fecha de publicación:
07/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** An arbitrary file-write vulnerability in Pega Browser Extension (PBE) affects Pega Robotic Automation version 22.1 or R25 users who are running automations that work with Google Chrome or Microsoft Edge. A bad actor could create a website that includes malicious code. The vulnerability could occur if a Robot Runtime user navigates to the malicious website.
Gravedad CVSS v4.0: ALTA
Última modificación:
08/04/2026

CVE-2026-1079

Fecha de publicación:
07/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** A native messaging host vulnerability in Pega Browser Extension (PBE) affects users of all versions of Pega Robotic Automation who have installed Pega Browser Extension. A bad actor could create a website that contains malicious code that targets PBE. The vulnerability could occur if a user navigates to this website. The malicious website could then present an unexpected message box.
Gravedad CVSS v4.0: MEDIA
Última modificación:
08/04/2026

CVE-2025-52908

Fecha de publicación:
07/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** An issue was discovered in the Wi-Fi driver in Samsung Mobile Processor and Wearable Processor Exynos 980, 850, 1280, 1330, 1380, 1480, 1580, W920, W930, and W1000. Incorrect Handling of the NL80211 vendor command leads to a buffer overflow via a certain ioctl message, issue 1 of 2.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/04/2026

CVE-2026-30460

Fecha de publicación:
07/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Daylight Studio FuelCMS v1.5.2 was discovered to contain an authenticated remote code execution (RCE) vulnerability in the Blocks module.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/04/2026

CVE-2025-24817

Fecha de publicación:
07/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Nokia MantaRay NM is vulnerable to an OS command injection vulnerability due to improper neutralization of special elements used in an OS command in Symptom Collector application.
Gravedad CVSS v3.1: ALTA
Última modificación:
08/04/2026

CVE-2025-24818

Fecha de publicación:
07/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Nokia MantaRay NM is vulnerable to an OS command injection vulnerability due to improper neutralization of special elements used in an OS command in Log Search application.
Gravedad CVSS v3.1: ALTA
Última modificación:
08/04/2026