Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Server de Devolutions (CVE-2026-9522)

Fecha de publicación:
02/06/2026
Idioma:
Español
Control de acceso inadecuado en la función de descubrimiento de cuentas PAM en Devolutions Server 2026.1.19 y versiones anteriores permite a un usuario autenticado sin privilegios administrativos eliminar configuraciones de escaneo de descubrimiento de red.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Server de Devolutions (CVE-2026-9590)

Fecha de publicación:
02/06/2026
Idioma:
Español
Control de acceso inadecuado en el componente de validación de permisos en Devolutions Server 2026.1.19 y versiones anteriores permite a un usuario autenticado con privilegios de edición de entradas modificar información de activos sin el permiso requerido.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en mint de elixir-mint (CVE-2026-48861)

Fecha de publicación:
02/06/2026
Idioma:
Español
Neutralización incorrecta de secuencias CRLF (&amp;#39;Inyección CRLF&amp;#39;) vulnerabilidad en elixir-mint Mint permite la división de solicitudes HTTP (HTTP Request Splitting) y el contrabando de solicitudes HTTP (HTTP Request Smuggling).<br /> <br /> En lib/mint/http1/request.ex, la función encode_request_line/2 inserta los argumentos de método y objetivo proporcionados por el llamador directamente en la línea de solicitud HTTP/1 sin ninguna validación de caracteres: [method, ?\s, target, " HTTP/1.1\r\n"]. Una aplicación que reenvía entrada controlada por el atacante como el método HTTP o el objetivo a Mint.HTTP.request/5 está, por lo tanto, expuesta a la inyección CRLF en la línea de solicitud: el atacante puede terminar la línea de solicitud prematuramente, inyectar encabezados arbitrarios y contrabandear una solicitud HTTP canalizada (pipelined) completamente separada en la misma conexión TCP.<br /> <br /> Mint 1.7.0 introdujo validate_request_target/2, que rechaza CRLF y otros caracteres de control en el objetivo por defecto y cierra el vector de ruta/consulta a menos que el llamador opte por no hacerlo a través de skip_target_validation: true. El campo del método permanece sin validar, por lo que la inyección basada en el método es explotable bajo la configuración predeterminada de Mint en todas las versiones.<br /> <br /> Este problema afecta a mint: desde 0.1.0 antes de 1.9.0.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en mint de elixir-mint (CVE-2026-48862)

Fecha de publicación:
02/06/2026
Idioma:
Español
Vulnerabilidad de asignación de recursos sin límites ni limitación en elixir-mint Mint permite a servidores HTTP/2 controlados por atacantes agotar la memoria en un cliente Mint mediante inundación de PUSH_PROMISE.<br /> <br /> En lib/mint/http2.ex, Mint.HTTP2.decode_push_promise_headers_and_add_response/5 inserta una entrada :reserved_remote en conn.streams para cada ID de flujo prometido. La función adyacente Mint.HTTP2.assert_valid_promised_stream_id/2 solo verifica que el ID prometido sea par y no esté ya presente; client_settings.max_concurrent_streams no se consulta en el momento de la promesa. El límite de concurrencia solo se verifica cuando llegan los HEADERS de respuesta para el flujo prometido, por lo que un servidor que emite tramas PUSH_PROMISE y retiene los HEADERS coincidentes nunca activa esa verificación.<br /> <br /> El envío de servidor HTTP/2 se acepta por defecto (client_settings.enable_push por defecto es true). Una única conexión HTTP/2 de larga duración a un servidor hostil permite a ese servidor fijar una entrada conn.streams por cada trama PUSH_PROMISE que envía, sin límite superior, hasta que el proceso del cliente se quede sin memoria.<br /> <br /> Este problema afecta a mint: desde 0.2.0 antes de 1.9.0.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en mint de elixir-mint (CVE-2026-49753)

Fecha de publicación:
02/06/2026
Idioma:
Español
Una vulnerabilidad de &amp;#39;Interpretación inconsistente de solicitudes HTTP&amp;#39; (&amp;#39;Contrabando de Solicitudes/Respuestas HTTP&amp;#39;) en elixir-mint Mint permite a servidores HTTP/1 controlados por el atacante desincronizar el enmarcado de respuestas en conexiones compartidas.<br /> <br /> El analizador Content-Length HTTP/1 de Mint, Mint.HTTP1.Parse.content_length_header/1 en lib/mint/http1/parse.ex, analiza el valor del encabezado con Integer.parse/1, que acepta un prefijo de signo + o - opcional. La guarda length &gt;= 0 rechaza los negativos, pero entradas como +0 o +123 se devuelven como longitudes válidas. RFC 7230 especifica Content-Length = 1DIGIT, sin permitir ningún carácter de signo.<br /> <br /> Un proxy frontal o balanceador de carga que aplica estrictamente la gramática rechazará o reenmarcará un encabezado como Content-Length: +0, mientras que Mint lo trata silenciosamente como cero. Cuando Mint reutiliza el socket (keep-alive, pipelining, o cualquier conexión agrupada compartida entre solicitantes), el desacuerdo del analizador es una primitiva de contrabando de respuestas: el proxy delimita el cuerpo de una manera, Mint de otra, y los bytes de una respuesta se atribuyen a la siguiente. Donde la misma conexión de Mint se comparte a través de límites de confianza, un upstream controlado por el atacante puede filtrar bytes en el flujo de respuesta de un consumidor diferente.<br /> <br /> Este problema afecta a mint: desde 0.1.0 antes de 1.9.0.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en mint de elixir-mint (CVE-2026-49754)

Fecha de publicación:
02/06/2026
Idioma:
Español
La vulnerabilidad de asignación de recursos sin límites ni limitación en elixir-mint Mint permite a los servidores HTTP/2 controlados por el atacante agotar la memoria en un cliente Mint (inundación de CONTINUATION de HTTP/2).<br /> <br /> Cuando la ruta de recepción HTTP/2 de Mint observa un frame HEADERS sin el flag END_HEADERS, el fragmento de bloque de encabezado no analizado se estaciona en conn.headers_being_processed, y cada frame CONTINUATION subsiguiente en ese flujo se añade al acumulador. Nada en la ruta de recepción limita el acumulador: no hay un límite de tamaño por flujo, ningún límite de conteo de frames CONTINUATION, y max_header_list_size solo se aplica a las solicitudes salientes, nunca a los bloques de encabezado entrantes (su valor predeterminado es :infinity).<br /> <br /> Un servidor HTTP/2 malicioso o comprometido puede transmitir una secuencia interminable de frames CONTINUATION (cada uno hasta el SETTINGS_MAX_FRAME_SIZE anunciado por el par) y llevar el iolist del cliente a un tamaño arbitrario, causando agotamiento de memoria y la muerte del proceso BEAM. Una sola conexión a un endpoint HTTP/2 controlado por el atacante es suficiente.<br /> <br /> Este problema afecta a mint: desde 0.1.0 antes de 1.9.0.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en OpenTelemetry eBPF Instrumentation de open-telemetry (CVE-2026-45683)

Fecha de publicación:
02/06/2026
Idioma:
Español
OpenTelemetry eBPF Instrumentation proporciona instrumentación eBPF basada en el estándar OpenTelemetry. Antes de la versión 0.9.0, la sonda ioctl de Java TLS lee punteros ioctl controlados por el usuario con bpf_probe_read en lugar de bpf_probe_read_user. Un proceso local instrumentado puede, por lo tanto, apuntar OBI a la memoria del kernel y hacer que esa memoria se copie en la telemetría. Este problema ha sido parcheado en la versión 0.9.0.
Gravedad CVSS v3.1: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en OpenTelemetry eBPF Instrumentation de open-telemetry (CVE-2026-45684)

Fecha de publicación:
02/06/2026
Idioma:
Español
La Instrumentación eBPF de OpenTelemetry proporciona instrumentación eBPF basada en el estándar OpenTelemetry. Desde la versión 0.7.0 hasta antes de la versión 0.9.0, el enriquecedor de registros de OBI maneja incorrectamente los búferes writev al leer solo la primera entrada iovec pero usando el total de iov_iter.count como la longitud de copia. Cuando la inyección de registros está habilitada, una llamada writev de múltiples segmentos manipulada puede hacer que OBI lea y sobrescriba memoria más allá del primer segmento. Este problema ha sido parcheado en la versión 0.9.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en OpenTelemetry eBPF Instrumentation de open-telemetry (CVE-2026-45685)

Fecha de publicación:
02/06/2026
Idioma:
Español
OpenTelemetry eBPF Instrumentation proporciona instrumentación eBPF basada en el estándar OpenTelemetry. Desde la versión 0.1.0 hasta antes de la versión 0.9.0, los mensajes de cable de MongoDB malformados pueden desencadenar panics no capturados en el analizador TCP de MongoDB, permitiendo a un atacante remoto no autenticado bloquear el agente de telemetría y causar una denegación de servicio. El analizador opera sobre cargas útiles de red sin procesar controladas por el atacante antes de que la entrada sea completamente validada, por lo que un único mensaje manipulado puede terminar la recopilación de telemetría para el proceso o nodo afectado. Este problema ha sido parcheado en la versión 0.9.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en OpenTelemetry eBPF Instrumentation de open-telemetry (CVE-2026-45686)

Fecha de publicación:
02/06/2026
Idioma:
Español
OpenTelemetry eBPF Instrumentation proporciona instrumentación eBPF basada en el estándar OpenTelemetry. Desde la versión 0.7.0 hasta antes de la versión 0.9.0, un desbordamiento de entero accesible remotamente en el analizador del protocolo de texto de memcached de OBI puede bloquear el proceso de OBI y causar denegación de servicio. Al analizar comandos de almacenamiento de memcached como set, add, replace, append, prepend o cas, OBI acepta valores extremadamente grandes y añade la longitud del delimitador de la carga útil sin comprobar si hay desbordamiento. Una solicitud manipulada con establecido en math.MaxInt o math.MaxInt-1 hace que la longitud de la carga útil calculada se envuelva a negativo y desencadena un pánico en tiempo de ejecución en LargeBufferReader.Peek. Este problema ha sido parcheado en la versión 0.9.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en OpenMed de maziyarpanahi (CVE-2026-47117)

Fecha de publicación:
02/06/2026
Idioma:
Español
OpenMed antes de 1.5.2 contiene una vulnerabilidad de ejecución remota de código en la ruta de carga del modelo de filtro de privacidad PII. El despachador del filtro de privacidad utilizaba una coincidencia amplia de subcadenas en el parámetro model_name suministrado por el usuario, permitiendo que un valor como &amp;#39;attacker/foo-privacy-filter-bar&amp;#39; se enrutara a través de una ruta que carga modelos de Hugging Face con trust_remote_code=True. Un atacante no autenticado puede suministrar un repositorio de modelos malicioso que contenga código personalizado de Transformers a través de auto_map en config.json o tokenizer_config.json, el cual es importado y ejecutado con los privilegios del proceso del servicio OpenMed.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en OpenTelemetry eBPF Instrumentation de open-telemetry (CVE-2026-45676)

Fecha de publicación:
02/06/2026
Idioma:
Español
OpenTelemetry eBPF Instrumentation proporciona instrumentación eBPF basada en el estándar OpenTelemetry. Antes de la versión 0.9.0, el analizador ELF de reemplazo de OBI confía en los desplazamientos de sección, los recuentos y los desplazamientos de cadena del archivo ejecutable. Un ELF local manipulado puede hacer que OBI desreferencie punteros de sección no válidos o acceda más allá de las tablas de cadenas, lo que provoca que el agente entre en pánico mientras determina el lenguaje del proceso. Este problema ha sido parcheado en la versión 0.9.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026