Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Gleam de Gleam (CVE-2026-43965)

Fecha de publicación:
02/06/2026
Idioma:
Español
Una vulnerabilidad de salto de ruta en la gestión de dependencias de Gleam permite la eliminación arbitraria de directorios a través de contenido malicioso en build/packages/packages.toml.<br /> <br /> Las claves de paquete leídas de build/packages/packages.toml por LocalPackages::read_from_disc se pasan sin validación a paths.build_packages_package(), que construye una ruta del sistema de archivos uniendo el directorio de compilación del proyecto con la clave controlada por el atacante. La ruta resultante se pasa luego a fs::delete_directory (que llama a remove_dir_all). No se realiza ninguna comprobación para asegurar que la ruta permanezca dentro del directorio build/packages/ previsto. Tanto las rutas absolutas como las secuencias de salto relativas (p. ej., ../) se aceptan como claves de paquete, permitiendo la eliminación de directorios arbitrarios.<br /> <br /> Un atacante que puede hacer que una víctima ejecute gleam deps download en un proyecto que contenga un build/packages/packages.toml malicioso (p. ej., al confirmar el archivo normalmente ignorado por Git en un repositorio) puede hacer que se eliminen recursivamente directorios arbitrarios en el sistema de la víctima.<br /> <br /> Este problema afecta a Gleam desde la versión 0.18.0-rc1 hasta la 1.17.0.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en RUGGEDCOM RST2428P de Siemens (CVE-2026-41918)

Fecha de publicación:
02/06/2026
Idioma:
Español
Una vulnerabilidad ha sido identificada en RUGGEDCOM RST2428P (6GK6242-6PA00) (Todas las versiones
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Gleam de Gleam (CVE-2026-42795)

Fecha de publicación:
02/06/2026
Idioma:
Español
Una vulnerabilidad de seguimiento de enlaces simbólicos en la exportación de paquetes Hex de Gleam permite que archivos fuera de la raíz del proyecto sean incrustados en el tarball del paquete generado.<br /> <br /> Los ayudantes de recolección de archivos (gleam_files, native_files, private_files) en compiler-cli/src/fs.rs usan follow_links(true) al recorrer directorios publicables como src/ y priv/. Las rutas recolectadas se añaden al archivo del paquete a través de add_path_to_tar en compiler-cli/src/publish.rs sin verificar que el objetivo resuelto permanezca dentro de la raíz del proyecto. Un enlace simbólico colocado bajo un directorio publicable hará que gleam export hex-tarball o gleam publish incrusten el contenido del objetivo del enlace simbólico en el paquete Hex generado.<br /> <br /> Un atacante con acceso de escritura al repositorio del proyecto puede colocar un enlace simbólico en src/ o priv/ apuntando a un archivo arbitrario. Cuando un mantenedor o una tubería de CI ejecuta gleam publish o gleam export hex-tarball, los archivos locales legibles por el publicador (como secretos, tokens o claves SSH) son incrustados silenciosamente en el artefacto del paquete publicado.<br /> <br /> Este problema afecta a Gleam desde 0.10.0-rc1 hasta 1.17.0.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en tema de WordPress Blueprint (CVE-2026-39552)

Fecha de publicación:
02/06/2026
Idioma:
Español
La vulnerabilidad de control inadecuado del nombre de fichero para la declaración include/require en un programa PHP (&amp;#39;Inclusión Remota de Ficheros PHP&amp;#39;) en Code Supply Co. Blueprint permite la Inclusión Local de Ficheros PHP.<br /> <br /> Este problema afecta a Blueprint: desde n/a antes de 1.1.5.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en tema de WordPress WaveRide (CVE-2026-39553)

Fecha de publicación:
02/06/2026
Idioma:
Español
La vulnerabilidad de control inadecuado del nombre de fichero para la declaración include/require en un programa PHP (&amp;#39;Inclusión Remota de Ficheros PHP&amp;#39;) en Select-Themes WaveRide permite la Inclusión Local de Ficheros PHP.<br /> <br /> Este problema afecta a WaveRide: desde n/d hasta 1.4.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en tema de WordPress Askka (CVE-2026-39555)

Fecha de publicación:
02/06/2026
Idioma:
Español
Vulnerabilidad de deserialización de datos no confiables en Elated-Themes Askka permite la inyección de objetos.<br /> <br /> Este problema afecta a Askka: desde n/a hasta 1.3.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en VIVOTEK FD8136 (CVE-2026-35717)

Fecha de publicación:
02/06/2026
Idioma:
Español
Un desbordamiento de búfer basado en pila en el binario export_language.cgi en el firmware VIVOTEK FD8136 FD8136-VVTK-0300a permite a atacantes remotos autenticados ejecutar código arbitrario como root a través de una solicitud POST manipulada al endpoint /cgi-bin/admin/export_language.cgi. El gestor pasa el valor Content-Length controlado por el atacante directamente a fread() como el tamaño de lectura en un búfer de pila de tamaño fijo de 0x60 bytes, sobrescribiendo el registro de enlace guardado. El binario se compila sin canarios de pila.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Nameless de NamelessMC (CVE-2026-32250)

Fecha de publicación:
02/06/2026
Idioma:
Español
NamelessMC es un software de sitio web para servidores de Minecraft. Una vulnerabilidad de cross-site scripting reflejado (XSS) fue descubierta en la versión 2.2.4 en el parámetro id del endpoint &amp;#39;/index.php?route=/queries/user/&amp;#39;. La aplicación refleja la entrada proporcionada por el usuario del parámetro id en la respuesta HTML sin una sanitización o codificación de salida adecuadas. Un atacante puede crear una URL maliciosa que contenga código JavaScript. Cuando una víctima visita la URL creada, el script inyectado se ejecuta en el navegador de la víctima dentro del contexto de la aplicación vulnerable. Esto podría permitir a los atacantes ejecutar JavaScript arbitrario, lo que podría llevar a secuestro de sesión, ataques de phishing o manipulación del contenido de la página. La versión 2.2.5 corrige el problema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2026

Vulnerabilidad en plugin de WordPress Crew HRM (CVE-2026-27351)

Fecha de publicación:
02/06/2026
Idioma:
Español
Vulnerabilidad por falta de autorización en Sekander Badsha Crew HRM permite explotar niveles de seguridad de control de acceso mal configurados.<br /> <br /> Este problema afecta a Crew HRM: desde n/a hasta 1.2.2.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en plugin de WordPress Progress Planner (CVE-2026-28116)

Fecha de publicación:
02/06/2026
Idioma:
Español
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web (&amp;#39;cross-site scripting&amp;#39;) vulnerabilidad en Emilia Projects Progress Planner permite XSS Almacenado.<br /> <br /> Este problema afecta a Progress Planner: desde n/a hasta 1.9.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Gleam de Gleam (CVE-2026-32685)

Fecha de publicación:
02/06/2026
Idioma:
Español
Una vulnerabilidad de salto de ruta en el manejo de Gleam de las páginas de documentación personalizadas permite la lectura y escritura arbitraria de archivos fuera del directorio de salida de documentación previsto.<br /> <br /> Las entradas documentation.pages de gleam.toml se incorporan en rutas del sistema de archivos sin suficiente validación o confinamiento a los directorios de salida de proyecto y documentación previstos. El campo documentation.pages[].path puede usarse para escribir archivos de documentación generados fuera del directorio de salida previsto build/dev/docs//. El campo documentation.pages[].source puede usarse para leer archivos fuera del directorio del proyecto e incrustar su contenido en la salida de documentación generada.<br /> <br /> Un atacante que pueda convencer a una víctima de ejecutar gleam docs build en un proyecto no confiable, o con contenido gleam.toml no confiable, puede hacer que archivos locales legibles por la víctima se incluyan en artefactos de documentación generados, y puede hacer que los archivos de documentación generados se escriban fuera del directorio de salida de docs previsto.<br /> <br /> Este problema afecta a Gleam desde la versión 1.16.0 hasta la 1.17.0.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en pltaformas Collibra (CVE-2026-10621)

Fecha de publicación:
02/06/2026
Idioma:
Español
El salto de ruta en el gestor de restauración de Collibra Agent permite a un atacante escribir archivos arbitrarios a través de un archivo ZIP manipulado. Collibra Agent no valida ni canoniza correctamente la ruta del archivo durante la extracción del ZIP, lo que puede permitir a un atacante escribir archivos fuera del directorio de extracción previsto.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026