Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en T3 Technology CPE (CVE-2026-35904)

Fecha de publicación:
04/06/2026
Idioma:
Español
Control de acceso incorrecto en la interfaz de gestión web de los modelos CPE de T3 Technology T625Pro v1.0.07, T6825G v1.0.03 y T7281 v1.0.03 permite a atacantes no autorizados habilitar el servicio Telnet mediante el envío de una solicitud manipulada a un componente CGI vulnerable.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en T3 Technology CPE (CVE-2026-35905)

Fecha de publicación:
04/06/2026
Idioma:
Español
Los modelos CPE de T3 Technology T625Pro v1.0.07, T6825G v1.0.03 y T7281 v1.0.03 se descubrió que contenían una contraseña codificada para acceso root bajo la cuenta 'superadmin'.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en endpoint de CGI en T3 Technology CPE (CVE-2026-35906)

Fecha de publicación:
04/06/2026
Idioma:
Español
Un endpoint CGI de depuración no documentado en los modelos CPE de T3 Technology T625Pro v1.0.07, T6825G v1.0.03 permite a atacantes no autenticados ejecutar comandos de sistema arbitrarios como root mediante el suministro de una cadena de consulta HTTP manipulada.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en MISP (CVE-2026-10860)

Fecha de publicación:
04/06/2026
Idioma:
Español
Un error lógico en el gestor de eliminación del componente CRUD de MISP permitía eludir fallos de validación cuando las solicitudes utilizaban el método HTTP DELETE. Debido a la falta de paréntesis en la condición de eliminación, la expresión se evaluaba como ($validationError === null && POST) || DELETE, lo que significaba que una solicitud DELETE podía continuar incluso cuando la devolución de llamada de validación de eliminación había rechazado la operación. Un atacante autenticado con acceso a un punto final de eliminación afectado podía abusar de esta vulnerabilidad para eliminar registros que deberían haber estado protegidos por validaciones o comprobaciones de autorización a nivel de aplicación.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en MISP (CVE-2026-10863)

Fecha de publicación:
04/06/2026
Idioma:
Español
Se corrigió un problema de seguridad en el endpoint de sobrecorrelación de correlaciones donde el parámetro de consulta order era aceptado de parámetros de solicitud con nombre controlados por el usuario. Esto permitía a un usuario autenticado anular el ordenamiento definido por el servidor de los valores de sobrecorrelación. Dependiendo de cómo se procesaba el valor por la capa de acceso a datos subyacente, esto podría permitir la manipulación del ordenamiento de la consulta de la base de datos y potencialmente exponer la aplicación a una construcción de consulta insegura.<br /> <br /> El parche elimina order del conjunto de parámetros controlados por la solicitud y en su lugar establece el ordenamiento del lado del servidor a occurrence desc después de procesar los parámetros de usuario permitidos.<br /> <br /> Componente afectado:<br /> app/Controller/CorrelationsController.php, overCorrelations()<br /> <br /> Impacto de seguridad:<br /> Un atacante autenticado podría influir en la cláusula de ordenamiento utilizada por la consulta de sobrecorrelaciones. El impacto directo parece limitado a la manipulación de consultas a menos que evidencia adicional confirme inyección SQL o exposición de datos no autorizada a través de la expresión de ordenamiento manipulada.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en MISP Dashboard (CVE-2026-10864)

Fecha de publicación:
04/06/2026
Idioma:
Español
Una vulnerabilidad en los widgets del panel de control de MISP permitía a un usuario autenticado manipular la opción de campos e influir en qué campos eran devueltos por los widgets de Nuevos Usuarios y Nuevas Organizaciones. En algunos casos, solicitar un conjunto de campos que quedaba vacío después de la validación o redacción podría hacer que la consulta subyacente recurriera a devolver campos de modelo no deseados.<br /> <br /> Para el widget de Nuevos Usuarios, esto podría permitir a un usuario no administrador del sitio obtener direcciones de correo electrónico de usuario incluso cuando la divulgación de correo electrónico de usuario estaba deshabilitada por configuración. Para el widget de Nuevas Organizaciones, una selección de campos elaborada podría resultar de manera similar en campos de organización no deseados siendo incluidos en la respuesta del panel de control.<br /> <br /> El problema fue causado por aplicar el filtrado y la redacción de campos de una manera que podría dejar la lista de campos seleccionados vacía. El parche asegura que la lista de campos permitidos se construye de forma segura, que los campos restringidos, como las direcciones de correo electrónico de usuario, se eliminan antes de que se procese la selección de campos proporcionada por el usuario, y que una selección de campos vacía recurre solo a los campos predeterminados permitidos.<br /> <br /> Impacto:<br /> Un usuario autenticado con bajos privilegios con acceso a los widgets del panel de control afectados podría ser capaz de divulgar metadatos restringidos de usuario u organización, incluyendo direcciones de correo electrónico de usuario dependiendo de la configuración.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Fees Management System de itsourcecode (CVE-2026-10811)

Fecha de publicación:
04/06/2026
Idioma:
Español
Una vulnerabilidad de seguridad ha sido detectada en itsourcecode Fees Management System 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /receipt.php. Dicha manipulación del argumento ef_id conduce a inyección SQL. El ataque puede ser realizado desde remoto. El exploit ha sido divulgado públicamente y puede ser utilizado.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en GPTCache de zilliztech (CVE-2026-10812)

Fecha de publicación:
04/06/2026
Idioma:
Español
Una vulnerabilidad fue detectada en zilliztech GPTCache hasta 0.1.44. Afectada por este problema es la función BufferedReader.peek del archivo gptcache/processor/pre.py del componente Gestor de Claves de Caché. Realizar una manipulación del argumento input_data[&amp;#39;image&amp;#39;] resulta en el uso de un hash débil. El ataque debe ser iniciado desde una posición local. El ataque se considera que tiene alta complejidad. La explotación se sabe que es difícil. El exploit ahora es público y puede ser usado. La pull request para solucionar este problema espera aceptación.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

CVE-2026-8762

Fecha de publicación:
04/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: After analysis, the originally reported behaviour was determined not to constitute a security vulnerability. The findings were parser-strictness defects without an exploitable framing-disagreement path in any tested deployment configuration.
Gravedad: Pendiente de análisis
Última modificación:
04/06/2026

Vulnerabilidad en Progress Software (CVE-2026-8037)

Fecha de publicación:
04/06/2026
Idioma:
Español
Vulnerabilidad de ejecución remota de código por inyección de comandos del sistema operativo en la API en Productos Progress ADC permite a un atacante no autenticado ejecutar comandos arbitrarios en el dispositivo LoadMaster explotando la entrada no saneada en múltiples puntos finales de comando.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en FOSSBilling (CVE-2026-43926)

Fecha de publicación:
04/06/2026
Idioma:
Español
FOSSBilling es un sistema de gestión de facturación y de clientes gratuito y de código abierto. Antes de la versión 0.8.0, el endpoint de confirmación de restablecimiento de contraseña &amp;#39;/client/reset-password-confirm/:hash&amp;#39; es gestionado por un controlador que no es una API y no está cubierto por el limitador de velocidad de FOSSBilling, que solo se aplica a las rutas &amp;#39;/api/ &amp;#39;. Esto permite a un atacante sondear el endpoint en busca de tokens de restablecimiento válidos sin ninguna limitación de solicitudes por IP, conteo de intentos o mecanismo de bloqueo. El endpoint actúa como un oráculo, devolviendo una respuesta distinguible para tokens válidos frente a inválidos (HTTP 200 vs redirección HTTP 302). Un atacante puede enviar un número ilimitado de intentos de tokens al endpoint de confirmación de restablecimiento de contraseña sin que se aplique ninguna limitación. Sin embargo, la explotabilidad práctica se mitiga significativamente por la generación actual de tokens, que utiliza &amp;#39;hash( sha256 , random_bytes(32))&amp;#39;, proporcionando 256 bits de entropía. Los tokens también caducan después de 15 minutos y se eliminan después de un uso exitoso. La misma brecha arquitectónica se aplica a otras rutas de autenticación servidas por el controlador, incluyendo &amp;#39;/staff/email/:hash&amp;#39; (confirmación de restablecimiento de contraseña de administrador) y &amp;#39;/client/confirm-email/:hash&amp;#39; (confirmación de correo electrónico). La versión 0.8.0 soluciona el problema. Hay algunas soluciones alternativas disponibles. Configure un proxy inverso (por ejemplo, Nginx, Apache, Cloudflare) para aplicar la limitación de velocidad por IP a las rutas &amp;#39;/client/reset-password-confirm/ &amp;#39; y &amp;#39;/staff/email/ &amp;#39; y/o utilice una regla de WAF para limitar las tasas de solicitud a estos endpoints.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en GX Earth de GX INDIA (CVE-2026-45433)

Fecha de publicación:
04/06/2026
Idioma:
Español
Esta vulnerabilidad existe en los modelos ONT GX Earth 2022 debido a la presencia de una clave privada RSA codificada de forma rígida dentro del firmware del dispositivo. Un atacante remoto podría explotar esta vulnerabilidad extrayendo la clave privada criptográfica del firmware, lo que podría llevar al descifrado del tráfico HTTPS y a ataques Man-in-the-Middle (MitM) en el dispositivo objetivo.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026