Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Nameless de NamelessMC (CVE-2026-35443)

Fecha de publicación:
02/06/2026
Idioma:
Español
NamelessMC es un software para sitios web para servidores de Minecraft. En la versión 2.2.4, 'modules/Forum/classes/ForumPostReactionContext.php' solo verifica que el llamador puede ver el foro, pero no vuelve a aplicar la autorización 'view_other_topics' a nivel de tema. Como resultado, en foros donde los usuarios pueden entrar al foro pero solo pueden ver sus propios temas, las reacciones aún pueden ser leídas y modificadas en los temas de otros usuarios. La versión 2.2.5 corrige el problema.
Gravedad CVSS v4.0: MEDIA
Última modificación:
21/07/2026

Vulnerabilidad en Nameless de NamelessMC (CVE-2026-40314)

Fecha de publicación:
02/06/2026
Idioma:
Español
NamelessMC es un software para sitios web para servidores de Minecraft. En la versión 2.2.4, 'core/classes/Misc/ProfilePostReactionContext.php' solo verifica que la publicación en el muro existe y no aplica la visibilidad de perfiles bloqueados/privados. 'modules/Core/queries/reactions.php' permite solicitudes GET no autenticadas para detalles de reacciones. Esto significa que los visitantes no autenticados pueden leer los participantes de la reacción y las marcas de tiempo para publicaciones de perfil privado, y los usuarios autenticados con bajos privilegios pueden añadir reacciones a publicaciones de perfil privado o de bloqueo. La versión 2.2.5 corrige el problema.
Gravedad CVSS v4.0: MEDIA
Última modificación:
21/07/2026

Vulnerabilidad en Nameless de NamelessMC (CVE-2026-35447)

Fecha de publicación:
02/06/2026
Idioma:
Español
NamelessMC es software para sitios web para servidores de Minecraft. En la versión 2.2.4, la página de perfil (modules/Core/pages/profile.PHP) procesa los envíos de publicaciones en el muro y las respuestas antes de verificar si el espectador está autorizado para acceder al perfil. Esto permite a cualquier usuario con el permiso profile.post escribir publicaciones en el muro en perfiles privados o bloqueadores. Además, la rama de respuesta no verifica que la publicación en el muro objetivo pertenezca al perfil actual, lo que permite a los atacantes inyectar respuestas en publicaciones arbitrarias en el muro propiedad de otros perfiles a través de una URL de perfil restringida. Esto se parchea en la versión 2.2.5.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en NVTabular de NVIDIA (CVE-2026-24221)

Fecha de publicación:
02/06/2026
Idioma:
Español
NVIDIA NVTabular contiene una vulnerabilidad donde un atacante podría causar una deserialización incorrecta de datos no confiables. Un exploit exitoso de esta vulnerabilidad podría conducir a la ejecución de código, la manipulación de datos y la revelación de información.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en NVTabular de NVIDIA (CVE-2026-24237)

Fecha de publicación:
02/06/2026
Idioma:
Español
NVIDIA NVTabular contiene una vulnerabilidad donde un atacante podría causar una deserialización incorrecta de datos no confiables. Un exploit exitoso de esta vulnerabilidad podría conducir a la ejecución de código, manipulación de datos y revelación de información.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en DedeCMS (CVE-2026-10606)

Fecha de publicación:
02/06/2026
Idioma:
Español
Una vulnerabilidad fue determinada en DedeCMS 5.7.88. El elemento afectado es la función TrimMsg del archivo /plus/feedback.php del componente Gestor de Comentarios. Ejecutar una manipulación del argumento msg puede conducir a una inyección SQL. El ataque puede ser lanzado remotamente. El exploit ha sido divulgado públicamente y puede ser utilizado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Tapo C200 v5 de TP-Link (CVE-2026-1871)

Fecha de publicación:
02/06/2026
Idioma:
Español
TP-Link Tapo C200 v5 contiene una falla de desbordamiento de búfer basado en pila en el manejo de la autenticación RTSP debido a la validación incorrecta de las longitudes de los campos del encabezado de autorización, que puede ser activada por una solicitud de autenticación manipulada.<br /> <br /> La explotación exitosa provoca que el proceso del servicio central RTSP afectado se bloquee y desencadena un reinicio automático del sistema, lo que resulta en una condición de denegación de servicio (DoS). Esto impide que los usuarios legítimos accedan a la transmisión de video en vivo de la cámara o la interfaz de administración hasta que el servicio se reinicie.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Sentinel de Spacelabs Healthcare (CVE-2026-0611)

Fecha de publicación:
02/06/2026
Idioma:
Español
Las versiones 10.5.x y superiores y 11.x.x anteriores a la 11.6.0 de Spacelabs Healthcare Sentinel contienen una vulnerabilidad de ejecución remota de código no autenticada a través de un canal HTTP de .NET Remoting obsoleto expuesto en el puerto 8989 que permite a los atacantes realizar operaciones arbitrarias de lectura y escritura de archivos al proporcionar puntos finales URI de .NET válidos. Los atacantes pueden escribir webshells ASPX en el directorio wwwroot de IIS para lograr la ejecución remota de código no autenticada en el sistema. El puerto 8989 no está expuesto en una instalación predeterminada de Sentinel; la explotación requiere que el puerto de .NET Remoting haya sido explícitamente accesible a la red a través de una configuración deliberada o cambios en la política de red.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en iReflection de HCL (CVE-2024-42206)

Fecha de publicación:
02/06/2026
Idioma:
Español
El problema de componentes de terceros vulnerables y desactualizados de HCL iReflection fue detectado en la aplicación web.
Gravedad CVSS v3.1: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en Appsmith (CVE-2026-7299)

Fecha de publicación:
02/06/2026
Idioma:
Español
La funcionalidad de autocompletado del editor de consultas SQL de Appsmith no logra sanear los nombres de objetos de la base de datos antes de renderizarlos en innerHTML, permitiendo a un desarrollador autenticado inyectar XSS persistente mediante nombres de tablas o columnas maliciosos, desencadenando la ejecución de código arbitrario en las sesiones de otros miembros del espacio de trabajo cuando interactúan con la misma fuente de datos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Server de Devolutions (CVE-2026-9522)

Fecha de publicación:
02/06/2026
Idioma:
Español
Control de acceso inadecuado en la función de descubrimiento de cuentas PAM en Devolutions Server 2026.1.19 y versiones anteriores permite a un usuario autenticado sin privilegios administrativos eliminar configuraciones de escaneo de descubrimiento de red.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Server de Devolutions (CVE-2026-9590)

Fecha de publicación:
02/06/2026
Idioma:
Español
Control de acceso inadecuado en el componente de validación de permisos en Devolutions Server 2026.1.19 y versiones anteriores permite a un usuario autenticado con privilegios de edición de entradas modificar información de activos sin el permiso requerido.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026