Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en rlottie de Samsung Open Source (CVE-2026-47320)

Fecha de publicación:
04/06/2026
Idioma:
Español
Acceso de puntero no inicializado, vulnerabilidad de recursión no controlada en rlottie de código abierto de Samsung permite manipulación de punteros, cargas útiles de datos serializados de tamaño excesivo.<br /> <br /> Este problema afecta a rlottie: antes de eae37633fda13ac05b25c6c95aacea4bc33c80a3.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en rlottie de Samsung Open Source (CVE-2026-49510)

Fecha de publicación:
04/06/2026
Idioma:
Español
Vulnerabilidad de desbordamiento de entero o desbordamiento circular en Samsung Open Source rlottie permite Ataques de enteros.<br /> <br /> Este problema afecta a rlottie: antes de 21292665023e5074b38254432716866d00f1985f.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en plugin de WordPress Photo Gallery (CVE-2026-49771)

Fecha de publicación:
04/06/2026
Idioma:
Español
Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL (&amp;#39;inyección SQL&amp;#39;) en 10Web Photo Gallery by 10Web permite Inyección SQL Ciega.<br /> <br /> Este problema afecta a Photo Gallery by 10Web: desde n/d hasta 1.8.41.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Octopus Server de Octopus Deploy (CVE-2026-4881)

Fecha de publicación:
04/06/2026
Idioma:
Español
En las versiones afectadas de Octopus Server, los permisos no se verificaban correctamente, lo que resultaba en que cualquier usuario autenticado pudiera realizar cambios a nivel de servidor utilizando un determinado endpoint de la API a pesar de recibir un error.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Connect M6E 5G Portable WiFi Router de Acer (CVE-2026-50214)

Fecha de publicación:
04/06/2026
Idioma:
Español
El servicio /v1/Plan se basa completamente en un token API global compartido para la gestión administrativa completa, permitiendo la creación arbitraria de planes de acceso a la red de costo cero.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en FastDeploy de PaddlePaddle (CVE-2026-10800)

Fecha de publicación:
04/06/2026
Idioma:
Español
Se ha identificado una debilidad en PaddlePaddle FastDeploy hasta la versión 2.4.1. Afectada por este problema es la función hash_features del archivo fastdeploy/multimodal/hasher.py del componente MultimodalHasher. La ejecución de una manipulación puede llevar al uso de un hash débil. El ataque requiere acceso local. Se asocia un alto nivel de complejidad con este ataque. Se sabe que la explotación es difícil. Este parche se llama 374945747652a8d32965591c0c01a00c88b7067f. Se aconseja aplicar un parche para resolver este problema.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en rlottie de Samsung Open Source (CVE-2026-47306)

Fecha de publicación:
04/06/2026
Idioma:
Español
Vulnerabilidad de recursión incontrolada en rlottie de código abierto de Samsung permite cargas útiles de datos serializados sobredimensionados.<br /> <br /> Este problema afecta a rlottie: antes de e2d19e3b150e0e4a9586fa90b56fd3061cc98945.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en rlottie de Samsung Open Source (CVE-2026-10305)

Fecha de publicación:
04/06/2026
Idioma:
Español
Vulnerabilidad de lectura fuera de límites en Samsung Open Source rlottie permite lectura excesiva de búferes.<br /> <br /> Este problema afecta a rlottie: antes de 223a2a41ba4f462e4abe767bebba49a366c9b9fd.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Connect M6E 5G Portable WiFi Router de Acer (CVE-2026-50207)

Fecha de publicación:
04/06/2026
Idioma:
Español
El límite Binder del sistema acepta comandos AT de paso sin verificar, dando a las aplicaciones locales el poder de leer archivos de banda base o deshabilitar la conectividad celular.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Connect M6E 5G Portable WiFi Router de Acer (CVE-2026-50208)

Fecha de publicación:
04/06/2026
Idioma:
Español
Las rutinas TrustAllCerts de alto riesgo deshabilitan la validación estándar de certificados TLS. Combinado con claves de cifrado simétrico DES codificadas de forma rígida, un actor man-in-the-middle (MitM) podría descifrar el tráfico de red.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en Connect M6E 5G Portable WiFi Router de Acer (CVE-2026-50209)

Fecha de publicación:
04/06/2026
Idioma:
Español
Los eventos de difusión permiten que software malicioso reescriba la dirección de punto final predeterminada de Gestión de Dispositivos Móviles (MDM) del dispositivo, transfiriendo la propiedad administrativa a un atacante externo.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en Connect M6E 5G Portable WiFi Router de Acer (CVE-2026-50210)

Fecha de publicación:
04/06/2026
Idioma:
Español
El dispositivo cifra datos usando AES-CBC con Vectores de Inicialización (IVs) estáticos rellenados con ceros, haciéndolo susceptible a ataques de repetición y descifrado de texto plano conocido.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026