Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en OpenTelemetry eBPF Instrumentationn de open-telemetry (CVE-2026-45678)

Fecha de publicación:
02/06/2026
Idioma:
Español
OpenTelemetry eBPF Instrumentation proporciona instrumentación eBPF basada en el estándar OpenTelemetry. Antes de la versión 0.9.0, el analizador del protocolo Postgres asume que las cargas útiles de los mensajes BIND contienen un nombre de portal válido terminado en NUL. Una carga útil manipulada vacía o sin terminar puede hacer que OBI rebase el final del búfer capturado y entre en pánico. Este problema ha sido parcheado en la versión 0.9.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en OpenTelemetry eBPF Instrumentation de open-telemetry (CVE-2026-45679)

Fecha de publicación:
02/06/2026
Idioma:
Español
La Instrumentación OpenTelemetry eBPF proporciona instrumentación eBPF basada en el estándar OpenTelemetry. Antes de la versión 0.9.0, OBI exporta texto de error de Redis sin procesar como mensaje de estado del span. Dado que las respuestas de error de Redis pueden contener valores controlados por el atacante o sensibles, este comportamiento puede exfiltrar tokens, PII u otra información confidencial a los backends de telemetría e inyectar texto no confiable en sistemas de análisis posteriores. Este problema ha sido parcheado en la versión 0.9.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en OpenTelemetry eBPF Instrumentation de open-telemetry (CVE-2026-45680)

Fecha de publicación:
02/06/2026
Idioma:
Español
OpenTelemetry eBPF Instrumentation proporciona instrumentación eBPF basada en el estándar OpenTelemetry. Antes de la versión 0.9.0, OBI reproduce los aciertos de sonda BPF en observaciones de histograma al iterar una vez por cada recuento de ejecución registrado. En sistemas con mucha carga, el delta del recuento de ejecución puede volverse muy grande, lo que provoca que el exportador de métricas consuma un tiempo de CPU excesivo en un bucle cerrado en cada intervalo de recolección. Este problema ha sido parcheado en la versión 0.9.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en OpenTelemetry eBPF Instrumentation de open-telemetry (CVE-2026-45681)

Fecha de publicación:
02/06/2026
Idioma:
Español
La Instrumentación OpenTelemetry eBPF proporciona instrumentación eBPF basada en el estándar OpenTelemetry. Antes de la versión 0.9.0, la ruta de respaldo del búfer de mensajes por CPU utiliza un búfer de respaldo de 256 bytes pero conserva el tamaño original de la carga útil, que puede ser de hasta 8KB. Si se produce una discrepancia de CPU, OBI puede leer más allá del búfer de respaldo y filtrar memoria adyacente en la telemetría. Este problema ha sido parcheado en la versión 0.9.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en OpenTelemetry eBPF Instrumentation de open-telemetry (CVE-2026-45682)

Fecha de publicación:
02/06/2026
Idioma:
Español
OpenTelemetry eBPF Instrumentation proporciona instrumentación eBPF basada en el estándar OpenTelemetry. Antes de la versión 0.9.0, el CappedConcurrentHashMap personalizado introducido para el seguimiento del estado TLS de Java nunca elimina claves de su cola de orden de inserción cuando se eliminan entradas. En JVMs instrumentadas de larga duración, la rotación repetida de conexiones puede, por lo tanto, hacer crecer la cola sin límite y agotar la memoria del montón. Este problema ha sido parcheado en la versión 0.9.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Klaw de Aiven-Open (CVE-2026-44367)

Fecha de publicación:
02/06/2026
Idioma:
Español
Klaw es una herramienta/portal de autogestión/gobernanza de temas de Apache Kafka. Antes de la versión 2.10.4, existe una vulnerabilidad en los mecanismos de registro y de inicio de sesión de usuarios debido a un manejo inconsistente de la distinción entre mayúsculas y minúsculas en los nombres de usuario, lo que lleva a una denegación de servicio (DoS) dirigida y un bloqueo completo de la cuenta. Este problema ha sido parcheado en la versión 2.10.4.
Gravedad CVSS v3.1: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en Klaw de Aiven-Open (CVE-2026-45080)

Fecha de publicación:
02/06/2026
Idioma:
Español
Klaw es una herramienta/portal de autogestión/gobernanza de temas de Apache Kafka. Antes de la versión 2.10.4, un control de acceso inadecuado permite la divulgación del hash de la contraseña. Este problema ha sido parcheado en la versión 2.10.4.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en NiceGUI de zauberzeug (CVE-2026-45553)

Fecha de publicación:
02/06/2026
Idioma:
Español
NiceGUI es un framework de interfaz de usuario (UI) basado en Python. Antes de la versión 3.12.0, ui.restructured_text() renderiza reStructuredText del lado del servidor con Docutils sin deshabilitar las directivas de inserción de archivos. Cuando una aplicación NiceGUI pasa contenido controlado por el atacante a ui.restructured_text(), un atacante puede usar directivas estándar de Docutils (include, csv-table con :file:, raw con :file:) para leer archivos locales legibles por el proceso del servidor de NiceGUI. Las aplicaciones que solo pasan cadenas estáticas confiables a ui.restructured_text() no se ven afectadas. Este problema ha sido parcheado en la versión 3.12.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en NiceGUI de zauberzeug (CVE-2026-45554)

Fecha de publicación:
02/06/2026
Idioma:
Español
NiceGUI es un framework de UI basado en Python. Antes de la versión 3.12.0, dos rutas de FastAPI que sirven activos estáticos por componente en NiceGUI aceptan un parámetro de subruta que puede resolverse en un directorio en lugar de un archivo. Las solicitudes que se resuelven en un directorio provocan un RuntimeError no manejado dentro de FileResponse de Starlette, que Uvicorn escribe en el registro del servidor como un seguimiento de pila completo. Dado que las rutas son accesibles sin autenticación, un atacante remoto puede amplificar el volumen de registros y consumir la capacidad de disco y de la tubería de registros en cualquier servidor NiceGUI accesible públicamente. Este problema ha sido parcheado en la versión 3.12.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en plugin de WordPress Wallet System para WooCommerce (CVE-2026-42654)

Fecha de publicación:
02/06/2026
Idioma:
Español
Vulnerabilidad de omisión de autenticación usando una ruta o canal alternativo en WP Swings Wallet System for WooCommerce permite la explotación de recuperación de contraseña.<br /> <br /> Este problema afecta a Wallet System for WooCommerce: desde n/a hasta 2.7.5.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Genetec Security Center de Genetec (CVE-2026-40619)

Fecha de publicación:
02/06/2026
Idioma:
Español
Una vulnerabilidad de alta seguridad que afecta a las instalaciones del servidor principal de Security Center ha sido identificada. Podría permitir a un atacante con privilegios de SO local en el servidor principal acceder a las credenciales de Administrador del Servidor. Un tercero contratado por Genetec encontró el problema. Actualmente no hay evidencia de explotación activa.<br /> <br /> Esta vulnerabilidad está asociada con compilaciones de paquetes de instalación específicas en lugar de solo el identificador de versión del producto. Ciertas versiones (incluyendo 5.10.4.0, 5.11.3.0, 5.12.2.0 y 5.13.3.0) fueron lanzadas con paquetes de instalación tanto vulnerables como remediados bajo el mismo número de versión.<br /> <br /> En consecuencia, la comparación basada únicamente en la versión es insuficiente para determinar la exposición. Solo las instalaciones realizadas utilizando compilaciones vulnerables están afectadas. Las compilaciones remediadas pueden distinguirse utilizando hashes de paquetes de instalación verificados. Para la lista completa de hashes de compilaciones corregidas, consulte la sección de avisos de seguridad.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en plugin de WordPress BookIt (CVE-2026-40780)

Fecha de publicación:
02/06/2026
Idioma:
Español
Vulnerabilidad de omisión de autenticación usando una ruta o canal alternativo en Liquid Web / StellarWP BookIt permite la explotación de la recuperación de contraseñas.<br /> <br /> Este problema afecta a BookIt: desde n/a antes de 2.5.4.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026