Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Atlan A350 de Dräger (CVE-2021-4479)

Fecha de publicación:
02/06/2026
Idioma:
Español
Las versiones de software de Dräger Atlan A350 1.00 a 1.01 contienen una vulnerabilidad de manejo de entrada incorrecto que permite a los atacantes causar una denegación de servicio mediante el envío de datos específicamente diseñados y no conformes con Medibus a través de la interfaz Medibus. Los atacantes pueden transmitir datos malformados para sobrecargar el procesador interno, interrumpiendo gradualmente el funcionamiento del dispositivo durante varias horas y causando la pérdida de transmisión de datos, el retraso en la visualización de curvas en tiempo real y la desviación entre los valores de presión de las vías respiratorias mostrados y las curvas en pantalla.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Infinity M300 de Dräger (CVE-2019-25721)

Fecha de publicación:
02/06/2026
Idioma:
Español
Monitores de paciente Dräger Infinity M300 con la versión de software VG2.3.1 y anteriores contienen una vulnerabilidad de denegación de servicio basada en red que permite a atacantes adyacentes a la red activar repetidamente reinicios del dispositivo enviando solicitudes maliciosas a través de la red Infinity. Los atacantes pueden explotar esta vulnerabilidad para forzar al dispositivo a un estado de fallo que requiere un reinicio manual, causando la pérdida de conectividad inalámbrica y la interrupción de la funcionalidad de monitorización del paciente.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en dispositivos de monitorización SC de Dräger (CVE-2019-25722)

Fecha de publicación:
02/06/2026
Idioma:
Español
Los dispositivos de monitorización Dräger SC (SC 6002XL, SC 6802XL, SC 7000, SC 8000, SC 9000 XL) contienen credenciales de texto plano codificadas de forma rígida en el código fuente y una vulnerabilidad de denegación de servicio que permite a atacantes locales y remotos comprometer la integridad del dispositivo en todas las versiones de software. Un atacante local con acceso directo al dispositivo puede usar las credenciales codificadas de forma rígida para acceder a cuentas de servicio y clínicas y alterar la configuración del dispositivo, mientras que un atacante remoto puede enviar paquetes de red malformados para causar reinicios repetidos del dispositivo, lo que finalmente resulta en la pérdida de conectividad de red y la interrupción de la monitorización del paciente.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Perseus A500 de Dräger (CVE-2019-25723)

Fecha de publicación:
02/06/2026
Idioma:
Español
Las versiones de software 2.00 a 2.02 de Dräger Perseus A500 contienen una vulnerabilidad de manejo de entrada incorrecto que permite a atacantes externos causar una denegación de servicio al enviar datos específicamente diseñados que no cumplen con Medibus a través de la interfaz Medibus. Los atacantes pueden sobrecargar el procesador interno con datos malformados para activar un reinicio en caliente, provocando que la presión de ventilación caiga al nivel ambiente e interrumpiendo la ventilación durante varios segundos antes de que se reanude la terapia.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Infinity M300 de Dräger (CVE-2019-25724)

Fecha de publicación:
02/06/2026
Idioma:
Español
Los monitores de paciente Dräger Infinity M300 con la versión de software VG2.x y anteriores contienen una vulnerabilidad de denegación de servicio basada en red que permite a atacantes con acceso a la red del hospital o a la red Infinity activar repetidamente reinicios del dispositivo hasta que el dispositivo entra en un estado de fallo que requiere un reinicio manual. Los atacantes pueden explotar esta vulnerabilidad para causar pérdida de conectividad de red inalámbrica, pérdida temporal de monitorización del paciente e interrupción de la funcionalidad de alarma hasta que el dispositivo se recupera manualmente.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en BIRD de NIC (CVE-2026-49943)

Fecha de publicación:
02/06/2026
Idioma:
Español
CZ.NIC BIRD Internet Routing Daemon hasta la versión 2.19.0 contiene un desbordamiento de búfer basado en pila en la implementación de coincidencia de máscara BGP AS_PATH en nest/a-path.c. La función as_path_match() utiliza un array de pila de tamaño fijo de 2048 + 1 entradas pm_pos, mientras que parse_path() expande segmentos AS_PATH de una ACTUALIZACIÓN BGP recibida sin aplicar un límite de capacidad correspondiente. Cuando los Mensajes Extendidos BGP RFC 8654 están habilitados y un filtro BIRD evalúa una expresión de máscara de ruta AS como 'bgp_path ~ [= ... =]', un par BGP establecido puede enviar una AS_PATH larga que contenga más de 2048 ASNs expandidos. Esto provoca que parse_path()/as_path_match() escriba más allá del búfer de pila fijo, lo que resulta en un fallo del demonio. NOTA: según se informa, la posición del Proveedor es que una solución no está siendo priorizada porque todos los operadores de red ya deberían estar rechazando rutas con atributos inusualmente largos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en openclaude de Gitlawb (CVE-2026-42074)

Fecha de publicación:
02/06/2026
Idioma:
Español
OpenClaude es una interfaz de línea de comandos de agente de codificación de código abierto para proveedores de modelos en la nube y locales. Antes de la versión 0.5.1, el parámetro dangerouslyDisableSandbox está expuesto como parte del esquema de entrada de BashTool, lo que significa que el LLM (una entidad no confiable según el modelo de amenazas propio del proyecto) puede establecerlo en verdadero en cualquier respuesta de tool_use. Combinado con la configuración predeterminada allowUnsandboxedCommands: true, un modelo inyectado por prompt puede escapar del sandbox para cualquier comando arbitrario, logrando la ejecución de código a nivel de host completo. Este problema ha sido parcheado en la versión 0.5.1.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en openclaude de Gitlawb (CVE-2026-42073)

Fecha de publicación:
02/06/2026
Idioma:
Español
OpenClaude es una interfaz de línea de comandos de agente de codificación de código abierto para proveedores de modelos locales y en la nube. Antes de la versión 0.5.1, el flujo de autenticación MCP de OpenClaude inicia un servidor HTTP local temporal para manejar las devoluciones de llamada de OAuth. Para prevenir ataques CSRF, el servidor valida un parámetro de estado contra un valor almacenado internamente. Sin embargo, debido a un fallo lógico en el orden de los condicionales, un atacante puede omitir completamente esta verificación y forzar el apagado del servidor, sin conocer en absoluto el valor del estado. Este problema ha sido parcheado en la versión 0.5.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Nameless de NamelessMC (CVE-2026-40571)

Fecha de publicación:
02/06/2026
Idioma:
Español
NamelessMC es un software de sitio web para servidores de Minecraft. En la versión 2.2.4, core/classes/Misc/ProfilePostReactionContext.php solo verifica que la publicación en el muro existe y no aplica la visibilidad de perfiles bloqueados/privados. Esto significa que los usuarios autenticados con bajos privilegios pueden añadir reacciones a publicaciones de perfil privadas o de bloqueo. La versión 2.2.5 contiene un parche.
Gravedad CVSS v4.0: MEDIA
Última modificación:
21/07/2026

Vulnerabilidad en ThinOS 10 de Dell (CVE-2026-40713)

Fecha de publicación:
02/06/2026
Idioma:
Español
Dell ThinOS 10, versiones anteriores a ThinOS10 2602_10.0765, contienen una vulnerabilidad de control de acceso inadecuado. Un atacante no autenticado con acceso físico podría potencialmente explotar esta vulnerabilidad, lo que llevaría a una exposición de información.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en ThinOS 10 de Dell (CVE-2026-40715)

Fecha de publicación:
02/06/2026
Idioma:
Español
Dell ThinOS 10, versiones anteriores a ThinOS10 2602_10.0765, contienen una vulnerabilidad de control de acceso inadecuado. Un atacante con privilegios bajos y acceso local podría potencialmente explotar esta vulnerabilidad, lo que llevaría a una escalada de privilegios.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en React Router para React (CVE-2026-33244)

Fecha de publicación:
02/06/2026
Idioma:
Español
React Router es un router para React. En las versiones 7.5.1 a 7.13.1, cuando se utiliza el Modo Framework con el pre-renderizado habilitado, la neutralización inadecuada del valor del encabezado HTTP 'Location' puede permitir Cross-Site Scripting (XSS) en los archivos HTML generados estáticamente si la ubicación de redirección proviene de una fuente no confiable. Esto no impacta a las aplicaciones que utilizan el Modo Declarativo ('') o el Modo de Datos ('createBrowserRouter/'). Esto está parcheado en la versión 7.13.2.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2026