Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en GNCC GP5 (CVE-2026-36174)

Fecha de publicación:
04/06/2026
Idioma:
Español
Se descubrió que GNCC GP5 v7.1.76 almacenaba información sensible de la red inalámbrica en texto plano durante operaciones rutinarias en la consola serie. Este problema permite a atacantes físicamente próximos obtener información sensible, incluyendo credenciales de red, mediante la monitorización de la interfaz UART serie.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en GNCC GP5 (CVE-2026-36175)

Fecha de publicación:
04/06/2026
Idioma:
Español
Un problema en el componente U-Boot de GNCC GP5 v7.1.76 permite a atacantes con proximidad física eludir la autenticación y obtener acceso de root mediante la interrupción de la secuencia de arranque y la inyección de una cadena manipulada en los argumentos de arranque del kernel.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en GNCC GP5 (CVE-2026-36176)

Fecha de publicación:
04/06/2026
Idioma:
Español
Se descubrió que GNCC GP5 v7.1.76 almacenaba URL de carga pre-firmadas de Backblaze B2 (solicitudes PUT) en texto plano en la consola serie. Esto permite a atacantes físicamente próximos extraer estos tokens activos para realizar operaciones no autorizadas mediante la monitorización de la interfaz UART serie.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en GNCC GP5 (CVE-2026-36178)

Fecha de publicación:
04/06/2026
Idioma:
Español
La funcionalidad de restablecimiento de fábrica en GNCC GP5 v7.1.76 no logra borrar material criptográfico sensible en la partición de configuración JFFS2, posiblemente permitiendo a los atacantes recuperar y obtener datos de usuario sensibles.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en GNCC GP5 (CVE-2026-36180)

Fecha de publicación:
04/06/2026
Idioma:
Español
Una falta de integridad en tiempo de ejecución en GNCC GP5 v7.1.76 permite a atacantes físicamente próximos eludir las protecciones de solo lectura del sistema de archivos y modificar archivos y binarios del sistema durante la duración de una sesión de arranque mediante un ataque de bind-mount.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Serv-U de SolarWinds (CVE-2026-28318)

Fecha de publicación:
04/06/2026
Idioma:
Español
SolarWinds Serv-U es susceptible a solicitudes POST especialmente diseñadas que bloquean el servicio Serv-U sin autenticación utilizando Content-Encoding: deflate. Se proporcionan pasos de mitigación para proteger los entornos de los clientes en el Centro de Confianza de SolarWinds si no puede implementar la actualización.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en T3 Technology CPE (CVE-2026-35904)

Fecha de publicación:
04/06/2026
Idioma:
Español
Control de acceso incorrecto en la interfaz de gestión web de los modelos CPE de T3 Technology T625Pro v1.0.07, T6825G v1.0.03 y T7281 v1.0.03 permite a atacantes no autorizados habilitar el servicio Telnet mediante el envío de una solicitud manipulada a un componente CGI vulnerable.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en T3 Technology CPE (CVE-2026-35905)

Fecha de publicación:
04/06/2026
Idioma:
Español
Los modelos CPE de T3 Technology T625Pro v1.0.07, T6825G v1.0.03 y T7281 v1.0.03 se descubrió que contenían una contraseña codificada para acceso root bajo la cuenta 'superadmin'.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en endpoint de CGI en T3 Technology CPE (CVE-2026-35906)

Fecha de publicación:
04/06/2026
Idioma:
Español
Un endpoint CGI de depuración no documentado en los modelos CPE de T3 Technology T625Pro v1.0.07, T6825G v1.0.03 permite a atacantes no autenticados ejecutar comandos de sistema arbitrarios como root mediante el suministro de una cadena de consulta HTTP manipulada.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en MISP (CVE-2026-10860)

Fecha de publicación:
04/06/2026
Idioma:
Español
Un error lógico en el gestor de eliminación del componente CRUD de MISP permitía eludir fallos de validación cuando las solicitudes utilizaban el método HTTP DELETE. Debido a la falta de paréntesis en la condición de eliminación, la expresión se evaluaba como ($validationError === null && POST) || DELETE, lo que significaba que una solicitud DELETE podía continuar incluso cuando la devolución de llamada de validación de eliminación había rechazado la operación. Un atacante autenticado con acceso a un punto final de eliminación afectado podía abusar de esta vulnerabilidad para eliminar registros que deberían haber estado protegidos por validaciones o comprobaciones de autorización a nivel de aplicación.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en MISP (CVE-2026-10863)

Fecha de publicación:
04/06/2026
Idioma:
Español
Se corrigió un problema de seguridad en el endpoint de sobrecorrelación de correlaciones donde el parámetro de consulta order era aceptado de parámetros de solicitud con nombre controlados por el usuario. Esto permitía a un usuario autenticado anular el ordenamiento definido por el servidor de los valores de sobrecorrelación. Dependiendo de cómo se procesaba el valor por la capa de acceso a datos subyacente, esto podría permitir la manipulación del ordenamiento de la consulta de la base de datos y potencialmente exponer la aplicación a una construcción de consulta insegura.<br /> <br /> El parche elimina order del conjunto de parámetros controlados por la solicitud y en su lugar establece el ordenamiento del lado del servidor a occurrence desc después de procesar los parámetros de usuario permitidos.<br /> <br /> Componente afectado:<br /> app/Controller/CorrelationsController.php, overCorrelations()<br /> <br /> Impacto de seguridad:<br /> Un atacante autenticado podría influir en la cláusula de ordenamiento utilizada por la consulta de sobrecorrelaciones. El impacto directo parece limitado a la manipulación de consultas a menos que evidencia adicional confirme inyección SQL o exposición de datos no autorizada a través de la expresión de ordenamiento manipulada.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en MISP Dashboard (CVE-2026-10864)

Fecha de publicación:
04/06/2026
Idioma:
Español
Una vulnerabilidad en los widgets del panel de control de MISP permitía a un usuario autenticado manipular la opción de campos e influir en qué campos eran devueltos por los widgets de Nuevos Usuarios y Nuevas Organizaciones. En algunos casos, solicitar un conjunto de campos que quedaba vacío después de la validación o redacción podría hacer que la consulta subyacente recurriera a devolver campos de modelo no deseados.<br /> <br /> Para el widget de Nuevos Usuarios, esto podría permitir a un usuario no administrador del sitio obtener direcciones de correo electrónico de usuario incluso cuando la divulgación de correo electrónico de usuario estaba deshabilitada por configuración. Para el widget de Nuevas Organizaciones, una selección de campos elaborada podría resultar de manera similar en campos de organización no deseados siendo incluidos en la respuesta del panel de control.<br /> <br /> El problema fue causado por aplicar el filtrado y la redacción de campos de una manera que podría dejar la lista de campos seleccionados vacía. El parche asegura que la lista de campos permitidos se construye de forma segura, que los campos restringidos, como las direcciones de correo electrónico de usuario, se eliminan antes de que se procese la selección de campos proporcionada por el usuario, y que una selección de campos vacía recurre solo a los campos predeterminados permitidos.<br /> <br /> Impacto:<br /> Un usuario autenticado con bajos privilegios con acceso a los widgets del panel de control afectados podría ser capaz de divulgar metadatos restringidos de usuario u organización, incluyendo direcciones de correo electrónico de usuario dependiendo de la configuración.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026