Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Mercusys AC12G (EU) (CVE-2026-36607)

Fecha de publicación:
03/06/2026
Idioma:
Español
El router Mercusys AC12G (EU) V1 con firmware AC12G(EU)_V1_200909 permite ataques de fuerza bruta no autenticados a través del endpoint de cambio de contraseña TDDP (código=10), que carece de la limitación de velocidad aplicada al endpoint de inicio de sesión (código=7). Un atacante en la red adyacente puede intentar contraseñas ilimitadas sin activar el bloqueo de cuenta.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Mercusys AC12G (EU) (CVE-2026-36608)

Fecha de publicación:
03/06/2026
Idioma:
Español
El router Mercusys AC12G (EU) V1 con firmware AC12G(EU)_V1_200909 permite a UPnP AddPortMapping reenviar puertos externos a la propia interfaz de administración del router al aceptar su propia IP (192.168.1.1) o localhost (127.0.0.1) como InternalClient. Un atacante de LAN no autenticado puede exponer el panel de administración a internet con una única solicitud SOAP.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Cisco Unified Communications Manager de Cisco (CVE-2026-20230)

Fecha de publicación:
03/06/2026
Idioma:
Español
Una vulnerabilidad en Cisco Unified Communications Manager (Unified CM) y Cisco Unified Communications Manager Session Management Edition (Unified CM SME) podría permitir a un atacante remoto no autenticado realizar ataques de falsificación de petición del lado del servidor (SSRF) a través de un dispositivo afectado.<br /> Esta vulnerabilidad se debe a una validación de entrada incorrecta para peticiones HTTP específicas. Un atacante podría explotar esta vulnerabilidad enviando una petición HTTP manipulada a un dispositivo afectado. Un exploit exitoso podría permitir al atacante escribir archivos en el sistema operativo subyacente que podrían usarse más tarde para elevar a root.<br /> Nota: Cisco ha asignado a este aviso de seguridad una Calificación de Impacto de Seguridad (SIR) de Crítica en lugar de Alta, como indica la puntuación. La razón es que la explotación de esta vulnerabilidad podría resultar en que un atacante eleve privilegios a root.<br /> Nota: Para explotar esta vulnerabilidad, el servicio WebDialer debe estar habilitado. WebDialer está deshabilitado por defecto.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Cisco Webex Meetings de Cisco (CVE-2026-20233)

Fecha de publicación:
03/06/2026
Idioma:
Español
Una vulnerabilidad en la interfaz de usuario basada en web de Cisco Webex Meetings podría haber permitido a un atacante remoto no autenticado realizar un ataque de cross-site scripting (XSS). Cisco ha abordado esta vulnerabilidad en el servicio Webex Meetings, y no se requiere ninguna acción por parte del cliente.<br /> <br /> Esta vulnerabilidad existía debido a una validación insuficiente de la entrada del usuario. Antes de que esta vulnerabilidad fuera abordada, un atacante podría haber explotado esta vulnerabilidad persuadiendo a un usuario para que siguiera un enlace malicioso. Un exploit exitoso podría haber permitido al atacante ejecutar código de script arbitrario en el navegador del usuario objetivo o acceder a información sensible basada en el navegador.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en ADPhonebook de Dovestones Softwares (CVE-2026-36460)

Fecha de publicación:
03/06/2026
Idioma:
Español
Dovestones Softwares ADPhonebook anterior a la v4.0.1.1 es vulnerable a una vulnerabilidad de Cross Site Scripting. La API /Admin/Save permite a un usuario administrador autenticado almacenar cargas útiles de JavaScript maliciosas en múltiples secciones de configuración sin una validación de entrada adecuada ni codificación de salida.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Linux (CVE-2025-71313)

Fecha de publicación:
03/06/2026
Idioma:
Español
En el kernel de Linux, la siguiente vulnerabilidad ha sido resuelta:<br /> <br /> PCI: endpoint: Añadir comprobación de NULL faltante para alloc_workqueue()<br /> <br /> alloc_workqueue() puede devolver NULL en caso de fallo de asignación de memoria. Sin una comprobación de errores adecuada, esto puede llevar a una desreferencia de puntero NULL cuando queue_work() es llamado posteriormente con el puntero de workqueue NULL en epf_ntb_epc_init().<br /> <br /> Añadir una comprobación de NULL inmediatamente después de alloc_workqueue() y devolver -ENOMEM en caso de fallo para evitar que el controlador se cargue con un puntero de workqueue inválido.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Linux (CVE-2025-71314)

Fecha de publicación:
03/06/2026
Idioma:
Español
En el kernel de Linux, la siguiente vulnerabilidad ha sido resuelta:<br /> <br /> drm/panthor: Recuperarse de fallos de panthor_gpu_flush_caches()<br /> <br /> Hemos visto algunos casos donde todo el subsistema de memoria está bloqueado y las operaciones de vaciado nunca se completan. Cuando eso sucede, queremos:<br /> <br /> - programar un reinicio, para que podamos recuperarnos de esta situación<br /> - en la ruta de reinicio, necesitamos reiniciar los pending_reqs para que podamos enviar nuevos comandos después del reinicio<br /> - si más operaciones de panthor_gpu_flush_caches() se ponen en cola después del tiempo de espera, las omitimos y devolvemos -EIO directamente para evitar esperas innecesarias (el bloque de memoria no volverá a funcionar milagrosamente)<br /> <br /> Tenga en cuenta que eliminamos los WARN_ON() porque estos bloqueos pueden ser provocados con trabajos de GPU defectuosos creados por el UMD, y no hay forma de que podamos evitarlo. Sí mantenemos los mensajes de error, sin embargo.<br /> <br /> v2:<br /> - Nuevo parche<br /> <br /> v3:<br /> - Recopilar R-b<br /> - Mencionar explícitamente el hecho de que eliminamos los WARN_ON() en el mensaje de commit<br /> <br /> v4:<br /> - Sin cambios
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Cisco Finesse de Cisco (CVE-2026-20175)

Fecha de publicación:
03/06/2026
Idioma:
Español
Una vulnerabilidad en Cisco Finesse podría permitir a un atacante remoto no autenticado cargar archivos arbitrarios desde ubicaciones remotas en una sesión de usuario activa en un dispositivo afectado, lo que posiblemente llevaría a ataques basados en el navegador.<br /> <br /> Esta vulnerabilidad se debe a una validación insuficiente de la entrada proporcionada por el usuario para las solicitudes HTTP que se envían a un dispositivo afectado. Un atacante que tenga conocimiento de la dirección del dispositivo afectado podría explotar esta vulnerabilidad persuadiendo a un usuario para que haga clic en un enlace manipulado que contenga la dirección del dispositivo afectado. Un exploit exitoso podría permitir al atacante realizar ataques basados en el navegador y ejecutar código de script arbitrario en el contexto de la interfaz afectada o acceder a información sensible en el dispositivo afectado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en dispositivos de monitorización SC de Dräger (CVE-2019-25720)

Fecha de publicación:
03/06/2026
Idioma:
Español
Los dispositivos de monitorización Dräger SC (SC 6002XL, SC 6802XL, SC 7000, SC 8000, SC 9000 XL) contienen una vulnerabilidad de denegación de servicio en todas las versiones de software que permite a atacantes no autenticados reiniciar el monitor enviando un paquete de red malformado. Los atacantes pueden enviar repetidamente dichos paquetes malformados para interrumpir la monitorización del paciente hasta que el dispositivo vuelve a la configuración predeterminada y pierde la conectividad de red.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en jupyter/jupyter de jupyter (CVE-2026-6657)

Fecha de publicación:
03/06/2026
Idioma:
Español
Una vulnerabilidad en las versiones 1.12.0 a 2.17.0 de jupyter-server permite a un atacante eludir la validación de origen CORS cuando se utiliza la configuración &amp;#39;allow_origin_pat&amp;#39;. El problema surge del uso de &amp;#39;re.match()&amp;#39; para validar el encabezado &amp;#39;Origin&amp;#39;, que solo se ancla al inicio de la cadena. Esto permite a dominios controlados por el atacante, como &amp;#39;trusted.example.com.evil.com&amp;#39;, pasar la validación contra patrones destinados a coincidir con &amp;#39;trusted.example.com&amp;#39;. La vulnerabilidad afecta múltiples ubicaciones en la base de código, incluyendo encabezados CORS, conexiones WebSocket, validación de referer y redirecciones de inicio de sesión, lo que podría permitir ataques de phishing, ejecución de código arbitrario y acceso no autorizado a respuestas sensibles de la API.
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2026

Vulnerabilidad en glpi de glpi-project (CVE-2026-42321)

Fecha de publicación:
03/06/2026
Idioma:
Español
GLPI es un paquete de software gratuito de gestión de activos y TI. A partir de la versión 10.0.4 y anterior a la versión 10.0.25, un técnico puede almacenar una carga útil de XSS en la pestaña de activos bloqueados. Actualice a la versión 10.0.25 o 11.0.7 para recibir un parche.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en glpi de glpi-project (CVE-2026-44281)

Fecha de publicación:
03/06/2026
Idioma:
Español
GLPI es un paquete de software gratuito de gestión de activos y TI. A partir de la versión 0.78 y anterior a las versiones 10.0.25 y 11.0.7, un usuario autenticado con permiso de LECTURA de configuración puede leer un objeto de activo específico. Actualice a 11.0.7 o 10.0.25 para recibir un parche.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026