Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en RockRMS (CVE-2026-36748)

Fecha de publicación:
03/06/2026
Idioma:
Español
RockRMS v16.13 y anteriores a la v.17.7.0 es vulnerable a Cross Site Scripting (XSS) a través de enlaces de redes sociales en el perfil de usuario.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en gobgp (CVE-2026-37462)

Fecha de publicación:
03/06/2026
Idioma:
Español
Un subdesbordamiento de entero en la función BGPUpdate.DecodeFromBytes (/bgp/bgp.go) de gobgp v4.3.0 permite a los atacantes causar una denegación de servicio (DoS) mediante el suministro de un mensaje BGP UPDATE manipulado.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en CPython de Python Software Foundation (CVE-2026-3276)

Fecha de publicación:
03/06/2026
Idioma:
Español
unicodedata.normalize() puede consumir un tiempo excesivo de CPU al procesar entradas Unicode especialmente diseñadas que contienen largas secuencias de caracteres combinatorios con valores de Clase de Combinación Canónica alternos. Esto afecta a todas las formas de normalización.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en glpi de glpi-project (CVE-2026-42317)

Fecha de publicación:
03/06/2026
Idioma:
Español
GLPI es un paquete de software gratuito de gestión de activos y TI. A partir de la versión 0.78 y anterior a las versiones 10.0.25 y 11.0.7, un técnico puede eliminar archivos arbitrarios del sistema de archivos siempre que el servidor web tenga derechos de escritura sobre ellos. Actualice a 10.0.25 o 11.0.7 para recibir un parche.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en glpi de glpi-project (CVE-2026-42318)

Fecha de publicación:
03/06/2026
Idioma:
Español
GLPI es un paquete de software gratuito de gestión de activos y TI. A partir de la versión 9.5.0 y antes de las versiones 10.0.25 y 11.0.7, los usuarios con privilegios bajos y acceso a la planificación pueden eliminar cualquier objeto en GLPI. Actualice a la versión 11.0.7 o 10.0.25 para recibir un parche. Como solución alternativa, deshabilite los derechos de eliminación para la planificación del usuario.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en glpi de glpi-project (CVE-2026-42320)

Fecha de publicación:
03/06/2026
Idioma:
Español
GLPI es un paquete de software gratuito de gestión de activos y TI. A partir de la versión 0.50 y antes de las versiones 10.0.25 y 11.0.7, un técnico puede leer archivos arbitrarios dentro de GLPI_DOC_DIR. Actualice a 10.0.25 o 11.0.7 para recibir un parche.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Wassimulator (GitHub) CactusViewer (CVE-2026-36574)

Fecha de publicación:
03/06/2026
Idioma:
Español
Una vulnerabilidad de secuestro de DLL en Wassimulator (GitHub) CactusViewer v2.3.0 permite a los atacantes escalar privilegios y ejecutar código arbitrario a través de una DLL manipulada.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en openlabs docker-wkhtmltopdf-aas (CVE-2026-36576)

Fecha de publicación:
03/06/2026
Idioma:
Español
Una vulnerabilidad de inyección de comandos del sistema operativo en el componente app.py de openlabs docker-wkhtmltopdf-aas hasta el commit 9f50579 permite a los atacantes ejecutar comandos arbitrarios a través de una solicitud POST manipulada.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en CRUD de Laravel-Backpack (CVE-2022-31114)

Fecha de publicación:
03/06/2026
Idioma:
Español
backpack/crud proporciona funciones de Crear, Leer, Actualizar y Eliminar (CRUD) para Backpack, una colección de paquetes de Laravel que ayudan a los usuarios a construir paneles de administración personalizados. Las versiones anteriores a 5.0.13, 4.1.69 y 4.0.63 son vulnerables a cross-site scripting. Un atacante podría llevar a cabo una campaña de phishing dirigida, para engañar a usuarios o administradores para que hagan clic en un enlace malicioso, lo que bajo circunstancias muy específicas podría darles información o posiblemente acceso de administrador. Las versiones 5.0.13, 4.1.69 y 4.0.63 parchean el problema. Como solución alternativa, busque manualmente dentro de las vistas de error en 'resources/views/errors' y genere 'e($exception->getMessage())' en lugar de '$exception->getMessage()'.
Gravedad CVSS v4.0: MEDIA
Última modificación:
21/07/2026

Vulnerabilidad en Django de djangoproject (CVE-2026-7666)

Fecha de publicación:
03/06/2026
Idioma:
Español
Se descubrió un problema en Django 6.0 anterior a 6.0.6 y 5.2 anterior a 5.2.15.<br /> &amp;#39;django.core.mail.backends.smtp.EmailBackend&amp;#39; en Django falla al evitar la reutilización de una conexión parcialmente inicializada después de un handshake &amp;#39;STARTTLS&amp;#39; fallido cuando &amp;#39;fail_silently=True&amp;#39;, lo que permite a atacantes de red en la ruta leer el contenido del correo electrónico mediante intercepción de texto claro.<br /> Series de Django anteriores no soportadas (como 5.0.x, 4.1.x y 3.2.x) no fueron evaluadas y también podrían estar afectadas.<br /> Django desea agradecer a Kasper Dupont por reportar este problema.
Gravedad CVSS v4.0: BAJA
Última modificación:
21/07/2026

Vulnerabilidad en Django de djangoproject (CVE-2026-8404)

Fecha de publicación:
03/06/2026
Idioma:
Español
Se descubrió un problema en Django 5.2 anterior a 5.2.15 y 6.0 anterior a 6.0.6.<br /> &amp;#39;django.middleware.cache.UpdateCacheMiddleware&amp;#39; en Django no compara las directivas de respuesta &amp;#39;Cache-Control&amp;#39; sin distinguir entre mayúsculas y minúsculas, lo que permite a atacantes remotos leer respuestas que fueron almacenadas en caché incorrectamente porque sus directivas &amp;#39;Cache-Control&amp;#39; usaban valores en mayúsculas o con una combinación de mayúsculas y minúsculas.<br /> Series de Django anteriores y no compatibles (como 5.0.x, 4.1.x y 3.2.x) no fueron evaluadas y también podrían estar afectadas.<br /> Django desea agradecer a Ahmed Badawe por informar de este problema.
Gravedad CVSS v4.0: BAJA
Última modificación:
21/07/2026

Vulnerabilidad en Django de djangoproject (CVE-2026-6873)

Fecha de publicación:
03/06/2026
Idioma:
Español
Se descubrió un problema en Django 6.0 anterior a 6.0.6 y 5.2 anterior a 5.2.15.<br /> &amp;#39;django.http.HttpRequest.get_signed_cookie&amp;#39; en Django utiliza una derivación de sal no inyectiva (concatenando el nombre de la cookie y el argumento de sal), lo que permite a un atacante remoto usar una cookie en un contexto diferente de aquel donde fue firmada, a través de pares &amp;#39;(name, salt)&amp;#39; distintos que producen la misma concatenación.<br /> Series de Django anteriores y no compatibles (como 5.0.x, 4.1.x y 3.2.x) no fueron evaluadas y también podrían estar afectadas.<br /> Django desea agradecer a Peng Zhou por informar sobre este problema.
Gravedad CVSS v4.0: BAJA
Última modificación:
21/07/2026