Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en IRIS web de dfir-iris (CVE-2026-42540)

Fecha de publicación:
04/06/2026
Idioma:
Español
IRIS es una plataforma web colaborativa que ayuda a los respondedores de incidentes a compartir detalles técnicos durante las investigaciones. Las versiones anteriores a la 2.4.28 permiten a un usuario alterar valores en la base de datos a través de solicitudes de API manipuladas. La versión 2.4.28 contiene un parche.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en IRIS web de dfir-iris (CVE-2026-42543)

Fecha de publicación:
04/06/2026
Idioma:
Español
IRIS es una plataforma web colaborativa que ayuda a los respondedores de incidentes a compartir detalles técnicos durante las investigaciones. Las versiones anteriores a la 2.4.28 son vulnerables a un ataque de falsificación de petición en sitios cruzados, porque utilizan el método HTTP 'GET' para cambiar el estado en el servidor. La versión 2.4.28 contiene un parche.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en IRIS web de dfir-iris (CVE-2026-42547)

Fecha de publicación:
04/06/2026
Idioma:
Español
IRIS es una plataforma web colaborativa que ayuda a los respondedores de incidentes a compartir detalles técnicos durante las investigaciones. En versiones anteriores a la 2.4.28, los usuarios pueden crear alertas para clientes que no les están asignados. Esto puede ser abusado para atribuir falsamente alertas falsas a los clientes. En combinación con cross-site scripting, esto también puede ser usado para exfiltrar alertas de otros clientes. La versión 2.4.28 contiene un parche.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Tomato de Shibby (CVE-2026-10871)

Fecha de publicación:
04/06/2026
Idioma:
Español
Se ha encontrado una vulnerabilidad en Shibby Tomato 1.28.0000. Esta vulnerabilidad afecta la función start_6rd_tunnel del archivo /sbin/rc del componente Web UI. Dicha manipulación del argumento ipv6_6rd_borderrelay conduce a una inyección de comandos del sistema operativo. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado al público y puede ser utilizado. Este proyecto es reemplazado por FreshTomato.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Hermes WebUI de nesquena (CVE-2026-11322)

Fecha de publicación:
04/06/2026
Idioma:
Español
Hermes WebUI anterior a la v0.51.221 contiene una vulnerabilidad de salto de ruta que permite a los atacantes escapar del límite del espacio de trabajo al proporcionar enlaces simbólicos que se resuelven en archivos o directorios fuera de la raíz del espacio de trabajo designada. Los atacantes pueden explotar las API de archivo y listado del espacio de trabajo, que resuelven los destinos de los enlaces simbólicos sin exigir que la ruta final permanezca dentro del espacio de trabajo, para leer archivos de host externos accesibles para el proceso del servidor y divulgar datos sensibles como claves SSH, credenciales de la nube o tokens de aplicación.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en EOS de Arista Networks (CVE-2024-6858)

Fecha de publicación:
04/06/2026
Idioma:
Español
En el EOS de Arista, cuando está en modo 802.1X, a los hosts no autenticados de autenticación múltiple se les podría permitir el acceso a un puerto del switch si existe un dispositivo compatible con EAPOL en la VLAN de respaldo.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Tomato de Shibby (CVE-2026-10870)

Fecha de publicación:
04/06/2026
Idioma:
Español
Se ha encontrado un fallo en Shibby Tomato 1.28.0000. Esto afecta a la función start_dhcpc del archivo /sbin/rc del componente Web UI. Esta manipulación provoca inyección de comandos del sistema operativo. Es posible iniciar el ataque de forma remota. El exploit ha sido publicado y puede ser utilizado. Este proyecto ha sido reemplazado por FreshTomato.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en IRIS web de dfir-iris (CVE-2026-42329)

Fecha de publicación:
04/06/2026
Idioma:
Español
Iris es una plataforma web colaborativa que ayuda a los respondedores de incidentes a compartir detalles técnicos durante las investigaciones. Las versiones anteriores a la 2.4.28 contienen una debilidad donde un atacante puede hacer un uso indebido de ella para redirigir al usuario a un sitio web malicioso controlado por un atacante. La versión 2.4.28 soluciona el problema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en IRIS web de dfir-iris (CVE-2026-42538)

Fecha de publicación:
04/06/2026
Idioma:
Español
IRIS es una plataforma web colaborativa que ayuda a los respondedores de incidentes a compartir detalles técnicos durante las investigaciones. Las versiones anteriores a la 2.4.28 no validan correctamente los archivos subidos. Por lo tanto, la aplicación puede ser mal utilizada para alojar páginas de phishing, entre otras cosas. Esto también crea otra instancia de una vulnerabilidad de cross-site scripting (XSS). La versión 2.4.28 contiene un parche.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Zephyr de zephyrproject-rtos (CVE-2026-5066)

Fecha de publicación:
04/06/2026
Idioma:
Español
Existe una potencial escritura/lectura fuera de límites en la ruta de conexión del socket TLS del subsistema de sockets de red (subsys/net/lib/sockets/sockets_tls.c). Cuando la caché de sesiones TLS está habilitada, tls_session_store() y tls_session_restore() copian con memcpy la dirección proporcionada por el llamador en un búfer de tamaño fijo usando el valor addrlen controlado por el llamador sin validarlo contra el tamaño de destino. struct net_sockaddr es un tipo opaco, por lo que una aplicación puede pasar un addrlen mayor que sizeof(struct net_sockaddr) (por ejemplo, 128 bytes en un búfer de pila de 24 bytes), causando que memcpy lea y escriba más allá del final de la memoria de la dirección utilizada por la caché de sesiones TLS. Esta escritura fuera de límites puede llevar a un fallo y denegación de servicio, y potencialmente a ejecución de código arbitrario.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en IRIS web de dfir-iris (CVE-2026-41522)

Fecha de publicación:
04/06/2026
Idioma:
Español
Iris es una plataforma web colaborativa que ayuda a los respondedores de incidentes a compartir detalles técnicos durante las investigaciones. Antes de la versión 2.4.28, DFIR-IRIS expone un endpoint GraphQL opcional en '/graphql' que no aplica las mismas comprobaciones de autorización que la API REST. Cualquier usuario autenticado puede abusar de ella de tres maneras: lectura no autorizada de IOCs entre casos (IDOR), divulgación masiva de IOCs a través de 'case.iocs'. El resolver 'case(caseId: ...).iocs' devuelve IOCs vinculados a un caso arbitrario sin verificar que el llamador tenga acceso a ese caso, y creación de casos no autorizada. Las tres son accesibles por cualquier usuario autenticado, independientemente del rol o la ACL del caso. Esto está corregido en la v2.4.28. El blueprint GraphQL, los resolvers y las dependencias ('graphene', 'graphene-sqlalchemy', 'graphql-server[flask]') fueron eliminados por completo, ya que la característica no estaba en uso. Como solución alternativa, bloquee '/graphql' en el proxy inverso (recomendado) o comente la importación de 'graphql_blueprint' y la llamada a 'register_blueprint' en 'source/app/views.py' y reinicie.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Zephyr de zephyrproject-rtos (CVE-2026-5589)

Fecha de publicación:
04/06/2026
Idioma:
Español
Un desbordamiento negativo de entero en bt_mesh_sol_recv() en el manejo de solicitudes de Bluetooth Mesh (subsys/bluetooth/mesh/solicitation.c) conduce a una escritura fuera de límites. Cuando CONFIG_BT_MESH_OD_PRIV_PROXY_SRV está habilitado, la función analiza PDUs de solicitud de cargas útiles de publicidad BLE en bruto. El bucle de análisis de AD lee un byte de longitud controlado por el atacante (reported_len) y calcula reported_len - 3 sin verificar que reported_len >= 3. Cuando reported_len es menor que 3, la resta se realiza en aritmética de enteros con signo y produce un valor negativo que elude la protección de longitud y luego se convierte implícitamente a un size_t muy grande cuando se pasa a net_buf_simple_pull_mem(). En compilaciones sin aserciones, esto envuelve la longitud del búfer y avanza el puntero de datos mucho más allá de los límites, por lo que las lecturas posteriores desreferencian memoria no válida. Un dispositivo BLE cercano puede activar esto con un anuncio no conectable que lleva una estructura AD UUID16 y un byte de longitud manipulado, sin necesidad de emparejamiento o asociación previa, lo que podría conducir a denegación de servicio o ejecución de código arbitrario.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026