Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en VoLTE de Verizon (CVE-2026-10629)

Fecha de publicación:
02/06/2026
Idioma:
Español
La pila de señalización SIP en Verizon IMS (versión no especificada) implementa la señalización SIP sin protección de integridad IPsec (ausencia de encabezados Security-Client/Security-Server y tráfico ESP), lo que permite a un atacante en la ruta comprometer la confidencialidad, integridad y autenticidad de la señalización VoLTE mediante monitoreo pasivo y manipulación activa de mensajes SIP no seguros a través de la red de radio y la red central.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Napoca bare-metal hypervisor de Bitdefender (CVE-2026-10046)

Fecha de publicación:
02/06/2026
Idioma:
Español
El hipervisor bare-metal Bitdefender Napoca contiene una vulnerabilidad de escritura fuera de límites en el gestor del mapa de memoria BIOS INT 0x15 / E820, implementado en napoca/guests/bios_handlers.c. El gestor calcula un desplazamiento de destino en el búfer RealModeMemory del invitado a partir de los valores de los registros ES y EDI controlados por el invitado sin validar que la dirección resultante permanezca dentro de la asignación de 1MB de RealModeMemory. Un invitado malicioso que opera en modo real puede desencadenar el problema invocando INT 0x15 con AX=0xE820, EDX=0x534D4150, ECX mayor o igual a 20, EBX=0, ES=0xFFFF, y EDI=0xFFFF. Esto puede causar una escritura de hasta 20 bytes más allá del final del búfer RealModeMemory en el heap del hipervisor. El producto está al final de su vida útil y sin soporte cuando se asigna.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Napoca bare-metal hypervisor de Bitdefender (CVE-2026-10047)

Fecha de publicación:
02/06/2026
Idioma:
Español
El hipervisor bare-metal Bitdefender Napoca contiene una vulnerabilidad de escritura fuera de límites en el gestor de gancho de modo real, implementado en napoca/kernel/handler.c. El gestor utiliza un desplazamiento derivado de SS:SP controlado por el invitado como un índice en el búfer RealModeMemory de 1MB sin validación de límites. Con SS=0xFFFF y ESP=0xFFFF, el desplazamiento calculado puede alcanzar 0x10FFEF, excediendo el búfer RealModeMemory en 65.519 bytes. El push del marco IRET puede, por lo tanto, escribir más allá del final del búfer en el heap del hipervisor. El producto está al final de su vida útil y sin soporte cuando se asigna.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Sitefinity de Progress Software (CVE-2026-7195)

Fecha de publicación:
02/06/2026
Idioma:
Español
CWE-20: Validación de Entrada Inadecuada en servicios web en Progress Sitefinity 14.1.x hasta 14.3.x, 14.4.x anterior a 14.4.8152, 15.0.x anterior a 15.0.8234, 15.1.x anterior a 15.1.8335, 15.2.x anterior a 15.2.8441, 15.3.x anterior a 15.3.8531, y 15.4.x anterior a 15.4.8630 permite a un atacante remoto no autenticado comprometer la integridad y confidencialidad de las cuentas de usuario. La explotación exitosa requiere interacción del usuario y una configuración del sitio no predeterminada.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Sitefinity de Progress Software (CVE-2026-7198)

Fecha de publicación:
02/06/2026
Idioma:
Español
CWE-284: Control de acceso inadecuado en servicios web en Progress Sitefinity 15.4.8623 anterior a 15.4.8630 permite a un atacante remoto no autenticado acceder a contenido que debería estar restringido, lo que resulta en un compromiso total de la confidencialidad, integridad y disponibilidad de las instalaciones afectadas.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en Sitefinity de Progress Software (CVE-2026-7201)

Fecha de publicación:
02/06/2026
Idioma:
Español
CWE-639: Omisión de autorización mediante clave controlada por el usuario en servicios web en Progress Sitefinity 15.2.x anterior a 15.2.8441, 15.3.x anterior a 15.3.8531 y 15.4.x anterior a 15.4.8630 permite a un atacante remoto autenticado modificar las propiedades de la cuenta de otros usuarios, lo que podría llevar al compromiso de la cuenta. La explotación exitosa requiere el conocimiento de valores que generalmente no están expuestos a usuarios con pocos privilegios.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Sitefinity de Progress Software (CVE-2026-7312)

Fecha de publicación:
02/06/2026
Idioma:
Español
CWE?522: Credenciales Insuficientemente Protegidas en servicios web en la versión de Progress Sitefinity desde la 14.0.7700 hasta la 14.4.8152, y de la 15.0.8200 hasta la 15.0.8234, y de la 15.1.8300 hasta la 15.1.8335, de la 15.2.8400 hasta la 15.2.8441, de la 15.3.8500 hasta la 15.3.8531, y de la 15.4.8600 hasta la 15.4.8630 permite a un atacante remoto no autenticado obtener credenciales en texto plano utilizadas para conectarse al servicio Sitefinity Insight. La explotación exitosa requiere integración activa con Sitefinity Insight y una configuración del sitio no predeterminada.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en Sitefinity de Progress Software (CVE-2026-7313)

Fecha de publicación:
02/06/2026
Idioma:
Español
CWE?522: Credenciales Insuficientemente Protegidas en servicios web en la versión de Progress Sitefinity de 8.0.5700 a 13.3.7652 permite a un atacante remoto autenticado obtener credenciales en texto plano utilizadas para conectarse al servicio Sitefinity Insight. La explotación exitosa requiere integración activa con Sitefinity Insight, configuración del sitio no predeterminada y autorización de back-end válida.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en navify Digital Pathology de Roche Diagnostics (CVE-2026-9844)

Fecha de publicación:
02/06/2026
Idioma:
Español
Vulnerabilidad por el uso de credenciales predeterminadas en Roche Diagnostics navify Digital Pathology (módulos de interfaz de gestión de RabbitMQ) permite nombres de usuario y contraseñas predeterminados. Este problema afecta a navify Digital Pathology: desde 2.0.0 antes de 2.4.1.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Elementor Website Builder de Elementor (CVE-2026-49782)

Fecha de publicación:
02/06/2026
Idioma:
Español
Vulnerabilidad por falta de autorización en Elementor Elementor Website Builder permite explotar niveles de seguridad de control de acceso mal configurados.<br /> <br /> Este problema afecta a Elementor Website Builder: desde n/a hasta 4.1.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Gleam de Gleam (CVE-2026-43965)

Fecha de publicación:
02/06/2026
Idioma:
Español
Una vulnerabilidad de salto de ruta en la gestión de dependencias de Gleam permite la eliminación arbitraria de directorios a través de contenido malicioso en build/packages/packages.toml.<br /> <br /> Las claves de paquete leídas de build/packages/packages.toml por LocalPackages::read_from_disc se pasan sin validación a paths.build_packages_package(), que construye una ruta del sistema de archivos uniendo el directorio de compilación del proyecto con la clave controlada por el atacante. La ruta resultante se pasa luego a fs::delete_directory (que llama a remove_dir_all). No se realiza ninguna comprobación para asegurar que la ruta permanezca dentro del directorio build/packages/ previsto. Tanto las rutas absolutas como las secuencias de salto relativas (p. ej., ../) se aceptan como claves de paquete, permitiendo la eliminación de directorios arbitrarios.<br /> <br /> Un atacante que puede hacer que una víctima ejecute gleam deps download en un proyecto que contenga un build/packages/packages.toml malicioso (p. ej., al confirmar el archivo normalmente ignorado por Git en un repositorio) puede hacer que se eliminen recursivamente directorios arbitrarios en el sistema de la víctima.<br /> <br /> Este problema afecta a Gleam desde la versión 0.18.0-rc1 hasta la 1.17.0.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en RUGGEDCOM RST2428P de Siemens (CVE-2026-41918)

Fecha de publicación:
02/06/2026
Idioma:
Español
Una vulnerabilidad ha sido identificada en RUGGEDCOM RST2428P (6GK6242-6PA00) (Todas las versiones
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026