Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Fees Management System de itsourcecode (CVE-2026-10811)

Fecha de publicación:
04/06/2026
Idioma:
Español
Una vulnerabilidad de seguridad ha sido detectada en itsourcecode Fees Management System 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /receipt.php. Dicha manipulación del argumento ef_id conduce a inyección SQL. El ataque puede ser realizado desde remoto. El exploit ha sido divulgado públicamente y puede ser utilizado.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en GPTCache de zilliztech (CVE-2026-10812)

Fecha de publicación:
04/06/2026
Idioma:
Español
Una vulnerabilidad fue detectada en zilliztech GPTCache hasta 0.1.44. Afectada por este problema es la función BufferedReader.peek del archivo gptcache/processor/pre.py del componente Gestor de Claves de Caché. Realizar una manipulación del argumento input_data['image'] resulta en el uso de un hash débil. El ataque debe ser iniciado desde una posición local. El ataque se considera que tiene alta complejidad. La explotación se sabe que es difícil. El exploit ahora es público y puede ser usado. La pull request para solucionar este problema espera aceptación.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

CVE-2026-8762

Fecha de publicación:
04/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: After analysis, the originally reported behaviour was determined not to constitute a security vulnerability. The findings were parser-strictness defects without an exploitable framing-disagreement path in any tested deployment configuration.
Gravedad: Pendiente de análisis
Última modificación:
04/06/2026

Vulnerabilidad en Progress Software (CVE-2026-8037)

Fecha de publicación:
04/06/2026
Idioma:
Español
Vulnerabilidad de ejecución remota de código por inyección de comandos del sistema operativo en la API en Productos Progress ADC permite a un atacante no autenticado ejecutar comandos arbitrarios en el dispositivo LoadMaster explotando la entrada no saneada en múltiples puntos finales de comando.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en FOSSBilling (CVE-2026-43926)

Fecha de publicación:
04/06/2026
Idioma:
Español
FOSSBilling es un sistema de gestión de facturación y de clientes gratuito y de código abierto. Antes de la versión 0.8.0, el endpoint de confirmación de restablecimiento de contraseña '/client/reset-password-confirm/:hash' es gestionado por un controlador que no es una API y no está cubierto por el limitador de velocidad de FOSSBilling, que solo se aplica a las rutas '/api/ '. Esto permite a un atacante sondear el endpoint en busca de tokens de restablecimiento válidos sin ninguna limitación de solicitudes por IP, conteo de intentos o mecanismo de bloqueo. El endpoint actúa como un oráculo, devolviendo una respuesta distinguible para tokens válidos frente a inválidos (HTTP 200 vs redirección HTTP 302). Un atacante puede enviar un número ilimitado de intentos de tokens al endpoint de confirmación de restablecimiento de contraseña sin que se aplique ninguna limitación. Sin embargo, la explotabilidad práctica se mitiga significativamente por la generación actual de tokens, que utiliza 'hash( sha256 , random_bytes(32))', proporcionando 256 bits de entropía. Los tokens también caducan después de 15 minutos y se eliminan después de un uso exitoso. La misma brecha arquitectónica se aplica a otras rutas de autenticación servidas por el controlador, incluyendo '/staff/email/:hash' (confirmación de restablecimiento de contraseña de administrador) y '/client/confirm-email/:hash' (confirmación de correo electrónico). La versión 0.8.0 soluciona el problema. Hay algunas soluciones alternativas disponibles. Configure un proxy inverso (por ejemplo, Nginx, Apache, Cloudflare) para aplicar la limitación de velocidad por IP a las rutas '/client/reset-password-confirm/ ' y '/staff/email/ ' y/o utilice una regla de WAF para limitar las tasas de solicitud a estos endpoints.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en GX Earth de GX INDIA (CVE-2026-45433)

Fecha de publicación:
04/06/2026
Idioma:
Español
Esta vulnerabilidad existe en los modelos ONT GX Earth 2022 debido a la presencia de una clave privada RSA codificada de forma rígida dentro del firmware del dispositivo. Un atacante remoto podría explotar esta vulnerabilidad extrayendo la clave privada criptográfica del firmware, lo que podría llevar al descifrado del tráfico HTTPS y a ataques Man-in-the-Middle (MitM) en el dispositivo objetivo.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Tautulli (CVE-2026-40605)

Fecha de publicación:
04/06/2026
Idioma:
Español
Tautulli es una herramienta de monitoreo y seguimiento basada en Python para Plex Media Server. Antes de la versión 2.17.1, una vulnerabilidad de salto de ruta en el endpoint de eliminación de caché permite el acceso autenticado a la API para eliminar directorios fuera de la ruta de caché configurada. Esto puede causar pérdida arbitraria de datos e interrupción del servicio. La versión 2.17.1 corrige el problema.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en MISP (CVE-2026-10861)

Fecha de publicación:
04/06/2026
Idioma:
Español
Una vulnerabilidad de redirección abierta existía en MISP UsersController::routeafterlogin() porque el valor almacenado en la clave de sesión pre_login_requested_url se utilizaba como destino de redirección posterior al inicio de sesión sin aplicar suficientemente que fuera una ruta de aplicación local.<br /> <br /> Un atacante remoto no autenticado podría crear un enlace que hace que una víctima visite una instancia de MISP de confianza y, después de una autenticación exitosa, sea redirigida a una URL externa controlada por el atacante. Esto podría ser abusado para aumentar la credibilidad de los ataques de phishing, redirigir a los usuarios a páginas de inicio de sesión falsificadas o entregar contenido controlado por el atacante desde un dominio no confiable. CWE-601 describe esta debilidad como aceptar una entrada controlada por el usuario que especifica un enlace externo y usarla en una redirección, con el phishing como una consecuencia común.<br /> <br /> El parche mitiga el problema decodificando y analizando la URL, rechazando URLs con un esquema, host, componente de usuario, ruta faltante o no local, y formas relativas al protocolo como //example.com y /\example.com.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Fees Management System de itsourcecode (CVE-2026-10808)

Fecha de publicación:
04/06/2026
Idioma:
Español
Una vulnerabilidad fue identificada en itsourcecode Fees Management System 1.0. Esto afecta una función desconocida del archivo /manage_student.php. La manipulación del argumento ID conduce a inyección SQL. La explotación remota del ataque es posible. El exploit está disponible públicamente y podría ser utilizado.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en Fees Management System de itsourcecode (CVE-2026-10809)

Fecha de publicación:
04/06/2026
Idioma:
Español
Se ha descubierto una vulnerabilidad de seguridad en itsourcecode Fees Management System 1.0. Esto afecta a una función desconocida del archivo /manage_user.PHP. La manipulación del argumento ID resulta en inyección SQL. El ataque puede ejecutarse remotamente. El exploit ha sido publicado y puede ser utilizado para ataques.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en Fees Management System de itsourcecode (CVE-2026-10810)

Fecha de publicación:
04/06/2026
Idioma:
Español
Se ha identificado una debilidad en el sistema de gestión de tarifas itsourcecode hasta 1.0. Afecta a una función desconocida del archivo /navbar.PHP. Esta manipulación del argumento page causa cross-site scripting. El ataque es posible de llevar a cabo de forma remota. El exploit ha sido puesto a disposición del público y podría ser utilizado para ataques.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en MISP (CVE-2026-10854)

Fecha de publicación:
04/06/2026
Idioma:
Español
Un problema de control de visibilidad en el flujo de trabajo de creación de plantillas de eventos permitió a usuarios no administradores del sitio acceder a galaxias privadas pertenecientes a otras organizaciones. El constructor de plantillas de eventos cargaba todas las galaxias habilitadas sin aplicar restricciones de acceso basadas en la organización o en la distribución, exponiendo potencialmente metadatos de galaxias privadas, como el tipo y la descripción de la galaxia, a usuarios que no deberían tener visibilidad.<br /> <br /> El problema se ha corregido al restringir las consultas de galaxias para usuarios no administradores del sitio a galaxias propiedad de la organización del usuario o a galaxias con una configuración de distribución no privada. Los administradores del sitio conservan la visibilidad de todas las galaxias habilitadas.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026