Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en NI-PAL de NI (CVE-2026-8036)

Fecha de publicación:
02/06/2026
Idioma:
Español
La validación de entrada inadecuada en NI-PAL podría permitir a un usuario local autenticado acceder a memoria arbitraria del sistema, lo que podría conducir a una escalada de privilegios. Esta vulnerabilidad afecta a NI-PAL 26.3.0 y versiones anteriores en Windows y Linux.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en plugin de WordPress ARMember Premium (CVE-2026-5073)

Fecha de publicación:
02/06/2026
Idioma:
Español
El plugin ARMember Premium para WordPress es vulnerable a inyección SQL a través del parámetro 'order' de la acción AJAX 'arm_directory_paging_action' en todas las versiones hasta e incluyendo la 7.3.1. Esto se debe a un escape insuficiente en los parámetros 'order' y 'orderby' proporcionados por el usuario y a la falta de preparación suficiente en la consulta SQL existente en la función 'arm_get_directory_members()'. Esto hace posible que atacantes no autenticados añadan consultas SQL adicionales a consultas ya existentes que pueden ser utilizadas para extraer información sensible de la base de datos.
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2026

Vulnerabilidad en plugin de WordPress ARMember Premium (CVE-2026-5074)

Fecha de publicación:
02/06/2026
Idioma:
Español
El plugin ARMember Premium para WordPress es vulnerable a inyección SQL a través del parámetro 'sSortDir_0' de la acción AJAX 'get_private_content_data' en todas las versiones hasta la 7.3.1, inclusive. Esto se debe a una sanitización insuficiente del parámetro proporcionado por el usuario, que se concatena directamente en la cláusula ORDER BY de una consulta SQL sin una verificación de lista blanca. Esto hace posible que atacantes autenticados, con acceso de nivel de Suscriptor y superior, añadan consultas SQL adicionales a consultas ya existentes que pueden usarse para extraer información sensible de la base de datos. Nota: La vulnerabilidad solo puede ser explotada si el complemento 'User Private Content' está habilitado, el cual está deshabilitado por defecto.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2026

Vulnerabilidad en plugin de WordPress ARMember Premium (CVE-2026-5076)

Fecha de publicación:
02/06/2026
Idioma:
Español
El plugin ARMember Premium para WordPress es vulnerable a un mecanismo inseguro de restablecimiento de contraseña en todas las versiones hasta la 7.3.1, inclusive. El plugin almacena una copia en texto plano de la clave de restablecimiento de contraseña en el campo meta de usuario 'arm_reset_password_key' cuando un usuario solicita un restablecimiento de contraseña. Esto se suma a la clave hash que el núcleo de WordPress almacena de forma segura en 'wp_users.user_activation_key'. La clave en texto plano almacenada en 'wp_usermeta' puede utilizarse con la acción de restablecimiento personalizada 'armrp' del plugin para establecer una nueva contraseña para cualquier usuario. Combinado con otra vulnerabilidad como una inyección SQL (CVE-2026-5073, CVE-2026-5074), esto hace posible que atacantes no autenticados extraigan la clave de restablecimiento en texto plano y tomen el control de cualquier cuenta de usuario, incluidos los administradores.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
21/07/2026

Vulnerabilidad en glpi de glpi-project (CVE-2026-5385)

Fecha de publicación:
02/06/2026
Idioma:
Español
Un usuario no autenticado con acceso de escritura a la base de conocimientos puede almacenar una carga útil de XSS en un elemento de la base de conocimientos.<br /> <br /> Este problema afecta a glpi: antes de la 11.0.7.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Medplum (CVE-2026-49120)

Fecha de publicación:
02/06/2026
Idioma:
Español
Medplum anterior a la versión 5.1.14 contiene una vulnerabilidad de falsificación de petición del lado del servidor en el trabajador de suscripciones que permite a los usuarios autenticados realizar peticiones de red internas no autorizadas al crear recursos de Suscripción FHIR con URLs de punto final arbitrarias. Los atacantes pueden dirigir los puntos finales de suscripción a direcciones internas como servicios de metadatos de instancias en la nube, bases de datos internas o puntos finales de orquestación de contenedores para exfiltrar credenciales de IAM y registros de salud de pacientes a través del cuerpo de la petición POST que contiene cargas útiles completas de recursos FHIR.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en tesla de elixir-tesla (CVE-2026-48594)

Fecha de publicación:
02/06/2026
Idioma:
Español
Vulnerabilidad de Manejo Inadecuado de Datos Altamente Comprimidos (Amplificación de Datos) en elixir-tesla tesla permite una denegación de servicio a través de una bomba de descompresión en los cuerpos de respuesta HTTP.<br /> <br /> Cuando Tesla.Middleware.DecompressResponse o Tesla.Middleware.Compression se incluye en una tubería de middleware de Tesla, los cuerpos de respuesta HTTP se descomprimen de forma ávida sin límite de tamaño. La función decompress_body/2 en lib/tesla/middleware/compression.ex pasa el cuerpo completo de la respuesta a :zlib.gunzip/1 o :zlib.unzip/1 sin ningún límite en el tamaño de salida. Además, compression_algorithms/1 divide el encabezado content-encoding por comas y decompress_body/2 recurre una vez por token, aplicando un paso de descompresión en cada iteración. Un servidor que anuncia content-encoding: gzip, gzip, gzip, gzip causa cuatro pases de descompresión recursivos, lo que resulta en una amplificación exponencial: cada capa gzip puede expandir su entrada aproximadamente 1000 veces, por lo que una carga útil de unos pocos cientos de bytes en la red se infla a gigabytes de pila BEAM, agotando la memoria y bloqueando o congelando el proceso de llamada.<br /> <br /> Este problema afecta a tesla: desde 0.6.0 antes de 1.18.3.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en tesla de elixir-tesla (CVE-2026-48595)

Fecha de publicación:
02/06/2026
Idioma:
Español
Vulnerabilidad de manejo inadecuado de la distinción entre mayúsculas y minúsculas en elixir-tesla tesla permite la fuga de credenciales a un origen de terceros en redirecciones de origen cruzado.<br /> <br /> Tesla.Middleware.FollowRedirects elimina encabezados sensibles a la seguridad en redirecciones de origen cruzado utilizando una comparación de cadenas que distingue entre mayúsculas y minúsculas contra una lista de filtros en minúsculas (@filter_headers [&amp;#39;authorization&amp;#39;, &amp;#39;host&amp;#39;]). Los nombres de los encabezados HTTP no distinguen entre mayúsculas y minúsculas según la RFC 7230, pero Tesla conserva las claves de los encabezados textualmente tal como las proporciona el llamador sin normalizar las mayúsculas y minúsculas. Un encabezado establecido como {&amp;#39;Authorization&amp;#39;, &amp;#39;Bearer ...&amp;#39;} (la capitalización canónica de la RFC 7235 utilizada por prácticamente todas las bibliotecas y documentación HTTP) no coincide con la entrada del filtro en minúsculas y se reenvía al destino de la redirección. Un atacante que puede controlar o influir en una respuesta Location: vista por el cliente (a través de su propio punto final, un upstream de redirección abierta o un origen comprometido) recibe el token de portador u otro material de autorización en la solicitud de origen cruzado.<br /> <br /> Este problema afecta a tesla: desde 1.4.0 antes de 1.18.3.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en tesla de elixir-tesla (CVE-2026-48596)

Fecha de publicación:
02/06/2026
Idioma:
Español
La vulnerabilidad de Neutralización Inadecuada de Secuencias CRLF en Encabezados HTTP (&amp;#39;División de Solicitud/Respuesta HTTP&amp;#39;) en elixir-tesla tesla permite la inyección de encabezados HTTP a través de Tesla.Multipart.add_content_type_param/2.<br /> <br /> Tesla.Multipart.add_content_type_param/2 añade cadenas proporcionadas por el llamador a la lista multipart content_type_params sin validar los caracteres CR (\r) o LF (\n). Tesla.Multipart.headers/1 luego une estos parámetros textualmente con &amp;#39;; &amp;#39; para construir el valor del encabezado Content-Type saliente. Un parámetro que contiene \r\n divide la línea del encabezado, permitiendo que se inyecten encabezados arbitrarios en la solicitud HTTP saliente. Cualquier aplicación que reenvíe entrada no confiable (como un charset o una cadena de parámetro proporcionados por el usuario) a add_content_type_param/2 se ve afectada.<br /> <br /> Este problema afecta a tesla: desde 0.8.0 antes de 1.18.3.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en tesla de elixir-tesla (CVE-2026-48597)

Fecha de publicación:
02/06/2026
Idioma:
Español
Vulnerabilidad de asignación de recursos sin límites ni estrangulamiento en elixir-tesla tesla permite la denegación de servicio mediante el agotamiento de la tabla de átomos en Tesla.Adapter.Mint.<br /> <br /> Tesla.Adapter.Mint.open_conn/2 convierte el esquema de URL de cada solicitud saliente a un átomo BEAM mediante String.to_atom(uri.scheme) sin validación de lista de permitidos. Los átomos BEAM nunca se recolectan y la tabla de átomos está limitada (aproximadamente 1.048.576 entradas por defecto). Un atacante que puede influir en la URL de una solicitud de Tesla - ya sea a través de una característica de reenvío de URL a nivel de aplicación (webhook, proxy, importador) o a través de un encabezado Location devuelto por un servidor cuando Tesla.Middleware.FollowRedirects está en la cadena de procesamiento - puede crear un nuevo átomo permanente por solicitud variando la cadena del esquema. Después de suficientes solicitudes, la tabla de átomos se llena y la VM falla, provocando la caída de toda la aplicación.<br /> <br /> Este problema afecta a tesla: desde 1.3.0 hasta antes de 1.18.3.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en tesla de elixir-tesla (CVE-2026-48598)

Fecha de publicación:
02/06/2026
Idioma:
Español
Vulnerabilidad de codificación o escape de salida incorrectos en elixir-tesla tesla permite la inyección de encabezados de parte multipart a través de valores de parámetros Content-Disposition sin escape.<br /> <br /> Tesla.Multipart.part_headers_for_disposition/1 interpola cada parámetro de disposición como #{k}="#{v}" sin validación de caracteres CR (\r), LF (\n) o comillas dobles. Los valores provienen textualmente del llamador a través de Tesla.Multipart.add_field/4 (el parámetro &amp;#39;name&amp;#39;), Tesla.Multipart.add_file/3, y Tesla.Multipart.add_file_content/4 (tanto el parámetro &amp;#39;filename&amp;#39; como otras opciones de disposición). Una &amp;#39; en el valor cierra el parámetro entre comillas prematuramente; un \r\n termina la línea del encabezado Content-Disposition y comienza un nuevo encabezado de parte (como un Content-Type falsificado), o, después de un segundo \r\n, termina todo el bloque de encabezados de parte y antepone bytes al cuerpo de la parte. La ruta de nombre de archivo predeterminada en add_file/3 deriva el nombre de archivo a través de Path.basename/1, que no elimina CR o LF, por lo que cualquier aplicación que reenvíe una ruta de archivo parcialmente controlada por el atacante hereda el mismo problema.<br /> <br /> Este problema afecta a tesla: desde 0.8.0 antes de 1.18.3.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en FastNetMon Community Edition (CVE-2026-48682)

Fecha de publicación:
02/06/2026
Idioma:
Español
FastNetMon Community Edition hasta la versión 1.2.9 contiene una lectura fuera de límites en el analizador de paquetes IPv4. En src/simple_packet_parser_ng.cpp, después de validar que el paquete contiene al menos sizeof(ipv4_header_t) bytes (20 bytes), el código avanza el local_pointer en &amp;#39;4 * ipv4_header-&gt;get_ihl()&amp;#39; (línea 164) sin validar que (a) IHL &gt;= 5 (el valor mínimo válido según RFC 791), o (b) 4 * IHL bytes estén realmente disponibles en el paquete. El campo IHL es de 4 bits, permitiendo valores de 0 a 15, por lo que el avance puede ser de 0 a 60 bytes. Un valor IHL de 15 con solo 20 bytes validados causa una lectura excesiva de 40 bytes. Un IHL de 0-4 hace que el puntero no avance más allá de la cabecera IP, lo que resulta en que la cabecera TCP/UDP se analice a partir de datos de la cabecera IP (confusión de tipos). Esta vulnerabilidad es alcanzable a través de cualquier interfaz de captura de paquetes.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026