Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Slider Revolution de Revolution Slider (CVE-2026-9048)

Fecha de publicación:
02/06/2026
Idioma:
Español
El plugin Slider Revolution para WordPress es vulnerable a la Exposición de Información Sensible en las versiones 7.0.0 - 7.0.14, a través de la acción AJAX 'slider.get.full'. Esto permite a atacantes autenticados, con acceso de nivel Colaborador y superior, extraer datos sensibles, incluyendo credenciales de API de redes sociales sin procesar: el token OAuth de Instagram, la clave API de Flickr, la clave API de datos de YouTube y el ID de aplicación de Facebook, almacenados en la configuración de cualquier slider configurado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Fees Management System de itsourcecode (CVE-2026-10301)

Fecha de publicación:
02/06/2026
Idioma:
Español
Una vulnerabilidad fue detectada en itsourcecode Fees Management System 1.0. El elemento afectado es una función desconocida del archivo index.php. Realizar una manipulación del argumento page resulta en cross site scripting. El ataque puede ser iniciado remotamente. El exploit es ahora público y puede ser usado.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en Fees Management System de itsourcecode (CVE-2026-10302)

Fecha de publicación:
02/06/2026
Idioma:
Español
Se ha encontrado una falla en itsourcecode Fees Management System 1.0. El elemento afectado es una función desconocida del archivo /manage_fee.php. La ejecución de una manipulación del argumento ID puede llevar a una inyección SQL. El ataque puede ser lanzado remotamente. El exploit ha sido publicado y puede ser utilizado.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en CordysCRM de 1Panel-dev (CVE-2026-10514)

Fecha de publicación:
02/06/2026
Idioma:
Español
Una vulnerabilidad ha sido encontrada en 1Panel-dev CordysCRM hasta 1.6.2. Esto afecta una función desconocida del archivo backend/framework/src/main/java/cn/cordys/config/RequestParamTrimConfig.java. La manipulación conduce a cross site scripting. La explotación remota del ataque es posible. El exploit ha sido divulgado al público y puede ser utilizado. La actualización a la versión 1.7.0 mitiga este problema. El identificador del parche es c87682afa8df79853299f75489c9d333f7bc5fce. Se sugiere actualizar el componente afectado.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en DICOM Server de Orthanc (CVE-2026-10528)

Fecha de publicación:
02/06/2026
Idioma:
Español
Una falla de seguridad ha sido descubierta en el servidor Orthanc DICOM hasta la versión 1.12.11. Este problema afecta la función DcmItem::read del archivo OrthancFramework/Sources/DicomParsing/FromDcmtkBridge.cpp del componente DCMTK Parser. Realizar una manipulación resulta en desbordamiento de búfer basado en pila. Atacar localmente es un requisito. El exploit ha sido publicado al público y puede ser usado para ataques. El parche se llama bae99026ca97. Para solucionar este problema, se recomienda desplegar un parche.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en eLabFTW (CVE-2026-28511)

Fecha de publicación:
01/06/2026
Idioma:
Español
eLabFTW es un cuaderno de laboratorio electrónico de código abierto. Antes de la versión 5.4.2, en ciertos casos, un usuario autenticado que realiza una referencia/búsqueda numérica puede devolver resultados que incluyen recursos que el usuario solicitante no está autorizado a ver. La información expuesta es limitada (solo el título). Los intentos de acceder al contenido subyacente del recurso protegido permanecen bloqueados por las comprobaciones de autorización. La versión 5.4.2 corrige el problema.<br /> <br /> # Alcance Afectado<br /> <br /> Visibilidad de títulos entre alcances.<br /> No se ha confirmado ningún bypass de los controles de acceso a nivel de contenido<br /> <br /> # Precondiciones<br /> <br /> Una cuenta de usuario autenticado<br /> <br /> No se requieren privilegios especiales más allá del acceso estándar<br /> <br /> # Impacto<br /> <br /> Esto puede permitir la divulgación no autorizada de información sensible si se incluyen datos confidenciales en los títulos de los recursos. Los ejemplos podrían incluir nombres de proyectos, identificadores de pacientes u otra información regulada incrustada en los títulos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Langroid (CVE-2026-25879)

Fecha de publicación:
01/06/2026
Idioma:
Español
Langroid es un framework para construir aplicaciones impulsadas por modelos de lenguaje grandes. Antes de la versión 0.63.0, SQLChatAgent ejecuta SQL producido por un LLM, el cual es influenciable mediante inyección de prompts. Cuando se configura con un rol de base de datos que tiene privilegios que permiten la ejecución de código o el acceso al sistema de archivos (por ejemplo, PostgreSQL pg_execute_server_program, MySQL FILE, MSSQL xp_cmdshell), un atacante que puede moldear la entrada del agente - incluso indirectamente a través de datos devueltos al LLM - puede forzar la ejecución de primitivas específicas del dialecto como &amp;#39;COPY ... FROM PROGRAM&amp;#39;, logrando RCE en el host de la base de datos. Corregido en la v0.63.0 al establecer por defecto SQLChatAgent a una lista de permitidos de sentencias analizadas por sqlglot de solo SELECT con una lista de bloqueados de patrones peligrosos consciente del dialecto; allow_dangerous_operations=True restaura el comportamiento irrestricto anterior para implementaciones de confianza.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
21/07/2026

Vulnerabilidad en Secure Data Forms de Kiteworks (CVE-2026-24782)

Fecha de publicación:
01/06/2026
Idioma:
Español
Kiteworks es una red de datos privada (PDN). Antes de la versión 9.3.0, múltiples vulnerabilidades de inyección SQL en los formularios de datos seguros de Kiteworks podrían ser explotadas por un atacante autenticado con el rol FormBuilder para recuperar información o modificar las definiciones de formularios de otros usuarios y algunos parámetros de configuración global. Actualice Kiteworks a la versión 9.3.0 o posterior para recibir un parche.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Snapdragon de Qualcomm, Inc. (CVE-2026-25258)

Fecha de publicación:
01/06/2026
Idioma:
Español
Corrupción de memoria mientras se procesan llamadas IOCTL para operaciones de escape.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Snapdragon de Qualcomm, Inc. (CVE-2026-25259)

Fecha de publicación:
01/06/2026
Idioma:
Español
Corrupción de memoria al procesar múltiples comandos IOCTL para operaciones de escape.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Snapdragon de Qualcomm, Inc. (CVE-2026-25260)

Fecha de publicación:
01/06/2026
Idioma:
Español
Corrupción de memoria al acceder a búferes compartidos sin validación de modificaciones concurrentes de entrada en modo usuario.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Snapdragon de Qualcomm, Inc. (CVE-2026-25276)

Fecha de publicación:
01/06/2026
Idioma:
Español
Corrupción de memoria al usar Strongbox debido a la falta de verificación de límites.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026