Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Aider de Aider-AI (CVE-2026-10177)

Fecha de publicación:
31/05/2026
Idioma:
Español
Una vulnerabilidad de seguridad ha sido detectada en Aider-AI Aider 0.86.3. Esto afecta la función requests.get del archivo api_docs.py del componente AWS EC2 Metadata Endpoint. La manipulación conduce a falsificación de petición del lado del servidor. El ataque es posible de ser llevado a cabo remotamente. El exploit ha sido divulgado públicamente y puede ser usado. Se sugiere instalar un parche para abordar este problema. La pull request para solucionar este problema espera aceptación.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en Aider de Aider-AI (CVE-2026-10176)

Fecha de publicación:
31/05/2026
Idioma:
Español
Se ha identificado una debilidad en Aider-AI Aider 0.86.3. Este problema afecta a alguna funcionalidad desconocida del componente Code Generation Workflow. La ejecución de una manipulación puede conducir a una inyección SQL. El ataque puede ejecutarse de forma remota. El exploit se ha puesto a disposición del público y podría utilizarse para ataques. Se informó al proyecto del problema con antelación mediante un informe de incidencia, pero aún no ha respondido.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en Aider de Aider-AI (CVE-2026-10175)

Fecha de publicación:
31/05/2026
Idioma:
Español
Se ha descubierto una falla de seguridad en Aider-AI Aider 0.86.3. Afectada por esta vulnerabilidad es la función editor_coder.run del archivo auth.py del componente Architect Mode. Realizar una manipulación resulta en inyección de código. La explotación remota del ataque es posible. El exploit ha sido liberado al público y puede ser usado para ataques. El proyecto fue informado del problema tempranamente a través de un informe de problema pero no ha respondido aún.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en Aider de Aider-AI (CVE-2026-10174)

Fecha de publicación:
31/05/2026
Idioma:
Español
Una vulnerabilidad fue identificada en Aider-AI Aider 0.86.3. Se ve afectada una función desconocida del archivo aider/args.py del componente Gestor de Hooks de Pre-commit. Dicha manipulación del argumento git-commit-verify conduce a un fallo del mecanismo de protección. El ataque puede ser lanzado de forma remota. El exploit está disponible públicamente y podría ser utilizado. El proyecto fue informado del problema con antelación a través de un informe de incidencias, pero aún no ha respondido.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en Explorer 2 de Orthanc (CVE-2026-10173)

Fecha de publicación:
31/05/2026
Idioma:
Español
Se ha identificado una debilidad en Orthanc Explorer 2 hasta 1.12.0. El elemento afectado es una función desconocida del archivo WebApplication/src/components/StudyList.vue del componente Gestor de URL. Esta manipulación del argumento remote-source causa cross site scripting. Es posible iniciar el ataque remotamente. El exploit se ha puesto a disposición del público y podría ser usado para ataques. Nombre del parche: 21f78ce5da668bf5233efcd1896ec7c6e3b22eae. Aplicar un parche es la acción recomendada para solucionar este problema.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en Multi-Store Inventory Management System de Bdtask (CVE-2026-10172)

Fecha de publicación:
31/05/2026
Idioma:
Español
Se ha descubierto una falla de seguridad en Bdtask Multi-Store Inventory Management System 1.0. El elemento afectado es la función Upload del archivo application/modules/dashboard/controllers/Module.PHP del componente Component Module. La manipulación del argumento module resulta en una carga sin restricciones. El ataque puede realizarse de forma remota. El exploit ha sido publicado y puede ser utilizado para ataques.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en Online Music Site de code-projects (CVE-2026-10171)

Fecha de publicación:
31/05/2026
Idioma:
Español
Una vulnerabilidad ha sido encontrada en code-projects Online Music Site 1.0. Esto afecta una parte desconocida del archivo /Administrator/PHP/AdminUpdateAlbum.php. Tal manipulación del argumento ID conduce a inyección SQL. El ataque puede ser lanzado remotamente. El exploit ha sido revelado al público y puede ser usado.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en Visitor Management System de code-projects (CVE-2026-10170)

Fecha de publicación:
31/05/2026
Idioma:
Español
Se ha encontrado una vulnerabilidad en el Sistema de Gestión de Visitantes 1.0 de code-projects. Afectada por este problema es alguna funcionalidad desconocida del archivo /vms/PHP/phone_0.php. Esta manipulación del argumento phone causa inyección SQL. El ataque puede ser iniciado remotamente. El exploit ha sido publicado y puede ser utilizado.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en School Student Management System de OUSL-GROUP-BrinaryBrains (CVE-2026-10168)

Fecha de publicación:
31/05/2026
Idioma:
Español
Una vulnerabilidad de seguridad ha sido detectada en el Sistema de Gestión de Estudiantes de la Escuela OUSL-GROUP-BrinaryBrains hasta 1e70e5ad1125b86dca4ee086eb6bb121f17708b6. Afectada es la función marks del archivo application/controllers/Parents.php. La manipulación del argumento param1 conduce a un control inadecuado de los identificadores de recursos. El ataque puede ser iniciado de forma remota. El exploit ha sido divulgado públicamente y puede ser utilizado. La entrega continua con lanzamientos progresivos es utilizada por este producto. Por lo tanto, no hay detalles de versión de las versiones afectadas ni actualizadas disponibles. El proyecto fue informado del problema tempranamente a través de un informe de incidencias pero aún no ha respondido.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en School Student Management System de OUSL-GROUP-BrinaryBrains (CVE-2026-10169)

Fecha de publicación:
31/05/2026
Idioma:
Español
Se detectó una vulnerabilidad en el Sistema de Gestión de Estudiantes OUSL-GROUP-BrinaryBrains School hasta 1e70e5ad1125b86dca4ee086eb6bb121f17708b6. Afectada por esta vulnerabilidad es la función ajax_forgot_password del archivo application/controllers/Login.php del componente Forgot Password Endpoint. La manipulación del argumento email resulta en una recuperación de contraseña débil. El ataque puede ser lanzado remotamente. Este ataque se caracteriza por una alta complejidad. La explotación parece ser difícil. El exploit es ahora público y puede ser usado. Este producto no utiliza versionado. Esta es la razón por la cual la información sobre las versiones afectadas y no afectadas no está disponible. El proyecto fue informado del problema tempranamente a través de un informe de problema pero aún no ha respondido.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en School Student Management System de OUSL-GROUP-BrinaryBrains (CVE-2026-10167)

Fecha de publicación:
31/05/2026
Idioma:
Español
Se ha identificado una debilidad en el Sistema de Gestión de Estudiantes de la Escuela OUSL-GROUP-BrinaryBrains hasta 1e70e5ad1125b86dca4ee086eb6bb121f17708b6. Esto afecta a la función sign_auth_cookie del archivo application/controllers/Login.php del componente MY_Controller. La ejecución de una manipulación del argumento role puede conducir a una autenticación incorrecta. Es posible lanzar el ataque de forma remota. El exploit se ha puesto a disposición del público y podría utilizarse para ataques. Este producto adopta el enfoque de lanzamientos continuos para proporcionar entrega continua. Por lo tanto, los detalles de la versión para las versiones afectadas y actualizadas no están disponibles. El proyecto fue informado del problema con antelación a través de un informe de incidencias, pero aún no ha respondido.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en BR-6478AC de Edimax (CVE-2026-10164)

Fecha de publicación:
31/05/2026
Idioma:
Español
Una vulnerabilidad fue encontrada en Edimax BR-6478AC 1.23. Afectada es la función formUSBFolder del archivo /goform/formUSBFolder del componente Gestor de Solicitudes POST. La manipulación del argumento ShareName/SelectName resulta en desbordamiento de búfer. El ataque puede ser ejecutado remotamente. El exploit ha sido hecho público y podría ser usado.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026