Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Apache Superset de Apache Software Foundation (CVE-2026-23980)

Fecha de publicación:
24/02/2026
Idioma:
Español
Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL (&amp;#39;Inyección SQL&amp;#39;) en Apache Superset permite a un usuario autenticado con acceso de lectura realizar una inyección SQL basada en errores a través de los parámetros sqlExpression o where.<br /> <br /> Este problema afecta a Apache Superset: versiones anteriores a la 6.0.0.<br /> <br /> Se recomienda a los usuarios actualizar a la versión 6.0.0, que corrige el problema.
Gravedad CVSS v4.0: MEDIA
Última modificación:
25/02/2026

Vulnerabilidad en IEC 60870-5-104 (CVE-2026-1773)

Fecha de publicación:
24/02/2026
Idioma:
Español
IEC 60870-5-104: Hay un potencial impacto de denegación de servicio en la recepción de una trama de formato U inválida. El producto solo se ve afectado si está configurada la funcionalidad bidireccional IEC 60870-5-104. Si se habilita la comunicación segura siguiendo la IEC 62351-3 no se remedia la vulnerabilidad, pero se mitiga el riesgo de explotación.
Gravedad CVSS v4.0: ALTA
Última modificación:
27/02/2026

Vulnerabilidad en Apache Superse (CVE-2026-23969)

Fecha de publicación:
24/02/2026
Idioma:
Español
Apache Superset utiliza un diccionario configurable, DISALLOWED_SQL_FUNCTIONS, para restringir la ejecución de funciones SQL potencialmente sensibles dentro de SQL Lab y los gráficos. Si bien esta característica incluía restricciones para motores como PostgreSQL, se informó de una vulnerabilidad donde la lista predeterminada para el motor ClickHouse estaba incompleta.<br /> <br /> Este problema afecta a Apache Superset: anterior a 4.1.2.<br /> <br /> Se recomienda a los usuarios actualizar a la versión 4.1.2, que corrige el problema.
Gravedad CVSS v4.0: MEDIA
Última modificación:
26/02/2026

Vulnerabilidad en Apache Superse (CVE-2026-23982)

Fecha de publicación:
24/02/2026
Idioma:
Español
Hay una vulnerabilidad de autorización indebida en Apache Superset que permite a un usuario con pocos privilegios eludir los controles de acceso a los datos. Al crear un conjunto de datos, Superset aplica comprobaciones de permisos para evitar que los usuarios consulten datos no autorizados. Sin embargo, un atacante autenticado con permisos para escribir conjuntos de datos y leer gráficos puede eludir estas comprobaciones sobrescribiendo la consulta SQL de un conjunto de datos existente.<br /> <br /> Este problema afecta a Apache Superset: antes de la versión 6.0.0.<br /> <br /> Se recomienda a los usuarios actualizar a la versión 6.0.0, que corrige el problema.
Gravedad CVSS v4.0: ALTA
Última modificación:
25/02/2026

Vulnerabilidad en Slican (CVE-2025-14577)

Fecha de publicación:
24/02/2026
Idioma:
Español
Los dispositivos Slican NCP/IPL/IPM/IPU son vulnerables a la Inyección de funciones PHP. Un atacante remoto no autenticado puede ejecutar comandos PHP arbitrarios enviando solicitudes especialmente diseñadas al endpoint /webcti/session_ajax.php.<br /> <br /> Este problema se solucionó en la versión 1.24.0190 (Slican NCP) y 6.61.0010 (Slican IPL/IPM/IPU).
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
02/03/2026

Vulnerabilidad en Docker Desktop de Docker (CVE-2026-2664)

Fecha de publicación:
24/02/2026
Idioma:
Español
Una vulnerabilidad de lectura fuera de límites en el módulo del kernel grpcfuse presente en la VM de Linux en Docker Desktop para Windows, Linux y macOS hasta la versión 4.61.0 podría permitir a un atacante local causar un impacto no especificado escribiendo en las entradas de /proc/docker. El problema ha sido solucionado en Docker Desktop 4.62.0.
Gravedad CVSS v4.0: MEDIA
Última modificación:
27/02/2026

Vulnerabilidad en Apache Airflow de Apache Software Foundation (CVE-2024-56373)

Fecha de publicación:
24/02/2026
Idioma:
Español
El Autor de DAG (quien ya tiene bastantes permisos) podría manipular la base de datos de Airflow 2 de manera que pueda ejecutar código arbitrario en el contexto del servidor web, lo cual normalmente no deberían poder hacer, lo que lleva a una potencial ejecución remota de código en el contexto del servidor web (lado del servidor) como resultado de que un usuario vea información histórica de tareas.<br /> <br /> La funcionalidad responsable de ello (historial de plantillas de registro) ha sido deshabilitada por defecto en 2.11.1 y los usuarios deberían actualizar a Airflow 3 si quieren seguir usando el historial de plantillas de registro. También pueden modificar manualmente los nombres de los archivos de registro históricos si quieren ver los registros históricos que fueron generados antes del último cambio de plantilla de registro.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/02/2026

Vulnerabilidad en Apache Airflow de Apache Software Foundation (CVE-2025-27555)

Fecha de publicación:
24/02/2026
Idioma:
Español
Las versiones de Airflow anteriores a la 2.11.1 tienen una vulnerabilidad que permite a los usuarios autenticados con acceso al registro de auditoría ver valores sensibles en los registros de auditoría que no deberían ver. Cuando se configuraron parámetros de conexión sensibles a través de la CLI de Airflow, los valores de esas variables aparecieron en el registro de auditoría y se almacenaron sin cifrar en la base de datos de Airflow. Si bien este riesgo está limitado a los usuarios con acceso al registro de auditoría, se recomienda actualizar a Airflow 2.11.1 o una versión posterior, que aborda este problema. Los usuarios que previamente usaron la CLI para configurar conexiones deben eliminar manualmente las entradas con esos valores sensibles de conexión de la tabla de registro. Esto es similar pero no el mismo problema que CVE-2024-50378
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/03/2026

Vulnerabilidad en Velocity de dotCMS (CVE-2025-11165)

Fecha de publicación:
24/02/2026
Idioma:
Español
Hay una vulnerabilidad de escape de sandbox en el motor de scripting Velocity de dotCMS (VTools) que permite a usuarios autenticados con privilegios de scripting eludir las restricciones de clase y paquete impuestas por SecureUberspectorImpl.<br /> <br /> Al modificar dinámicamente la configuración en tiempo de ejecución del motor Velocity y reinicializar su Uberspect, un actor malicioso puede eliminar las protecciones introspector.restrict.classes e introspector.restrict.packages.<br /> <br /> Una vez que se eliminan estas restricciones, el atacante puede acceder a clases Java arbitrarias, incluyendo java.lang.Runtime, y ejecutar comandos de sistema arbitrarios bajo los privilegios del proceso de la aplicación (p. ej., usuario de dotCMS o Tomcat).
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
03/03/2026

Vulnerabilidad en WSO2 (CVE-2024-1524)

Fecha de publicación:
24/02/2026
Idioma:
Español
Cuando la característica &amp;#39;Aprovisionamiento Silencioso Justo a Tiempo&amp;#39; está habilitada para un proveedor de identidad federado (IDP), existe un riesgo de que la información de un usuario del almacén de usuarios local pueda ser reemplazada durante el proceso de aprovisionamiento de cuentas en casos donde los usuarios federados comparten el mismo nombre de usuario que los usuarios locales.<br /> <br /> No habrá impacto en su despliegue si alguna de las precondiciones mencionadas a continuación no se cumple. Solo cuando todas las precondiciones mencionadas a continuación se cumplan, podría un actor malicioso asociar una cuenta de usuario local objetivo con una cuenta de usuario de IDP federado que ellos controlan.<br /> <br /> El despliegue debería tener:<br /> -Un IDP configurado para autenticación federada con aprovisionamiento JIT silencioso habilitado.<br /> <br /> El actor malicioso debería tener:<br /> -Una cuenta de usuario válida y nueva en el IDP federado que no haya sido utilizada anteriormente.<br /> -Conocimiento del nombre de usuario de un usuario válido en el IDP local.<br /> -Una cuenta en el IDP federado que coincida con el nombre de usuario local objetivo.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/03/2026

Vulnerabilidad en CIRCL de Cloudflare (CVE-2026-1229)

Fecha de publicación:
24/02/2026
Idioma:
Español
La función CombinedMult en el paquete CIRCL ecc/p384 (curva secp384r1) produce un valor incorrecto para entradas específicas. El problema se soluciona utilizando fórmulas de adición completas. La firma ECDH y ECDSA que depende de esta curva no se ve afectada.<br /> <br /> El error se corrigió en la v1.6.3 https://github.com/cloudflare/circl/releases/tag/v1.6.3.
Gravedad CVSS v4.0: BAJA
Última modificación:
03/03/2026

Vulnerabilidad en Serv-U (CVE-2025-40540)

Fecha de publicación:
24/02/2026
Idioma:
Español
Existe una vulnerabilidad de confusión de tipos en Serv-U que, al ser explotada, otorga a un actor malicioso la capacidad de ejecutar código nativo arbitrario como cuenta privilegiada.<br /> <br /> Este problema requiere privilegios de administrador para ser explotado. En implementaciones de Windows, el riesgo se califica como medio porque los servicios con frecuencia se ejecutan bajo cuentas de servicio con menos privilegios por defecto.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
24/02/2026