Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en BrowserStack Runner de browserstack (CVE-2026-49143)

Fecha de publicación:
02/06/2026
Idioma:
Español
BrowserStack Runner hasta la versión 0.9.5 contiene una vulnerabilidad de ejecución remota de código en el gestor HTTP /_log que permite a atacantes adyacentes a la red sin autenticación ejecutar código arbitrario al enviar cuerpos de solicitud JSON manipulados al gestor, el cual pasa datos proporcionados por el usuario a vm.runInNewContext() combinado con eval(). Los atacantes pueden escapar del sandbox vm de Node.js aprovechando una referencia de función de contexto de host a través de util.format para acceder al proceso del host a través de this.constructor.constructor, logrando una ejecución remota de código completa en el sistema subyacente sin autenticación alguna.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en BrowserStack Runner de browserstack (CVE-2026-49144)

Fecha de publicación:
02/06/2026
Idioma:
Español
BrowserStack Runner hasta la versión 0.9.5 contiene una vulnerabilidad de salto de ruta en el gestor HTTP _default en lib/server.js que permite a atacantes no autenticados y adyacentes a la red leer archivos arbitrarios. Los atacantes pueden explotar el servidor HTTP no autenticado enlazado en todas las interfaces para saltar fuera de la raíz del proyecto y acceder a archivos sensibles.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en authentik de goauthentik (CVE-2026-49443)

Fecha de publicación:
02/06/2026
Idioma:
Español
authentik es un proveedor de identidad de código abierto. Antes de las versiones 2025.12.6, 2026.2.4 y 2026.5.1, un atacante con la capacidad de cambiar una conexión de origen y una cuenta en una de las fuentes configuradas puede iniciar sesión en cualquier cuenta. Este problema ha sido parcheado en las versiones 2025.12.6, 2026.2.4 y 2026.5.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en authentik de goauthentik (CVE-2026-49448)

Fecha de publicación:
02/06/2026
Idioma:
Español
authentik es un proveedor de identidad de código abierto. Antes de las versiones 2025.12.6, 2026.2.4 y 2026.5.1, la etapa Source puede ser eludida enviando un POST vacío. Este problema ha sido parcheado en las versiones 2025.12.6, 2026.2.4 y 2026.5.1.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en Human Resource Management de SourceCodester (CVE-2026-10624)

Fecha de publicación:
02/06/2026
Idioma:
Español
Una vulnerabilidad ha sido encontrada en SourceCodester Human Resource Management 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /detailview.php del componente Employee View Page. Tal manipulación del argumento employeeid lleva a un control inadecuado de los identificadores de recursos. El ataque puede ser realizado desde remoto. El exploit ha sido divulgado al público y puede ser utilizado.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en authentik de goauthentik (CVE-2026-41569)

Fecha de publicación:
02/06/2026
Idioma:
Español
authentik es un proveedor de identidad de código abierto. Antes de la versión 2026.2.3, el proveedor de WS-Federation valida el parámetro wreply proporcionado por el usuario utilizando una comprobación de prefijo de cadena sin procesar en lugar de un análisis de URL adecuado. Un atacante que puede crear un enlace de inicio de sesión puede proporcionar un valor wreply en un origen diferente que pasa la comprobación (por ejemplo, https://portal.example.com.evil.tld/), haciendo que el navegador de la víctima envíe (POST) la respuesta de inicio de sesión de WS-Federation firmada a una infraestructura controlada por el atacante. Este problema ha sido parcheado en la versión 2026.2.3.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en authentik de goauthentik (CVE-2026-42849)

Fecha de publicación:
02/06/2026
Idioma:
Español
authentik es un proveedor de identidad de código abierto. Antes de las versiones 2025.12.5 y 2026.2.3, debido a la implementación de etapas en el SFE (Simple Flow Executor) para hacer la interfaz más compatible con navegadores heredados, era posible utilizar un exploit XSS en la AutosubmitStage. Este problema ha sido parcheado en las versiones 2025.12.5 y 2026.2.3.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en Protocol de CloudburstMC (CVE-2026-45289)

Fecha de publicación:
02/06/2026
Idioma:
Español
CloudburstMC Protocol es una biblioteca de protocolo para Minecraft Bedrock Edition. Antes de la versión 3.0.0.Beta12-20260420.182526-15, CloudburstMC Protocol carece parcialmente de validación para tokens de autenticación de tipo FULL (Cloudburst/Protocol). Esta vulnerabilidad impacta al software de acceso público que depende de las versiones afectadas de Protocol, específicamente los métodos EncryptionUtils para validar las cargas útiles de autenticación para tokens de tipo FULL. Este problema ha sido parcheado en la versión 3.0.0.Beta12-20260420.182526-15.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en authentik de goauthentik (CVE-2026-47201)

Fecha de publicación:
02/06/2026
Idioma:
Español
authentik es un proveedor de identidad de código abierto. Antes de las versiones 2025.12.5, 2026.2.3 y 2026.5.1, el endpoint ACS de la fuente SAML de authentik es vulnerable a la envoltura de firma XML al validar respuestas SAML ascendentes. Un atacante con cualquier cuenta en el IdP ascendente puede reutilizar una aserción firmada válida para autenticarse como otro usuario federado. Este problema ha sido parcheado en las versiones 2025.12.5, 2026.2.3 y 2026.5.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en student-management-system de sayan365 (CVE-2026-10619)

Fecha de publicación:
02/06/2026
Idioma:
Español
Se detectó una vulnerabilidad en el sistema de gestión estudiantil sayan365 hasta 7f3c9ce7d410332335c2affac93a385485051800. Esto afecta a una función desconocida. La manipulación resulta en una autenticación impropia. El ataque puede ejecutarse remotamente. El exploit ahora es público y puede ser utilizado. Este producto implementa un lanzamiento continuo para la entrega continua, lo que significa que la información de la versión para las versiones afectadas o actualizadas no está disponible. Múltiples puntos finales están afectados. El proyecto fue informado del problema con antelación a través de un informe de incidencia, pero aún no ha respondido.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Student Admission System de code-projects (CVE-2026-10620)

Fecha de publicación:
02/06/2026
Idioma:
Español
Se ha encontrado una vulnerabilidad en el Sistema de Admisión de Estudiantes 1.0 de code-projects. Se ve afectada una función desconocida del archivo /index.php. Esta manipulación del argumento eid/did provoca inyección SQL. El ataque puede ser ejecutado remotamente. El exploit ha sido publicado y puede ser utilizado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en NI-PAL de NI (CVE-2026-8035)

Fecha de publicación:
02/06/2026
Idioma:
Español
La validación de entrada inadecuada en el controlador del kernel NI-PAL podría permitir a un usuario local autenticado causar una denegación de servicio al desencadenar un fallo debido a una desreferenciación de puntero NULL. Esta vulnerabilidad afecta a NI-PAL 26.3.0 y versiones anteriores en Windows y Linux.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026