Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Net::CIDR::Set de RRWO (CVE-2026-49942)

Fecha de publicación:
04/06/2026
Idioma:
Español
Las versiones de Net::CIDR::Set hasta la 0.20 para Perl no validaban las máscaras de red.<br /> <br /> La porción de máscara de una máscara de red podía contener dígitos Unicode como el Uno arábigo-índico (U+0661), o no-dígitos, los cuales eran ignorados. Esto podría permitir a las máscaras de red aceptar redes más grandes.<br /> <br /> Los ceros iniciales también eran aceptados, pero tratados como decimal en lugar de octal. Esto podría llevar a confusión sobre qué redes son aceptables.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Apache Fory de Apache Software Foundation (CVE-2026-50076)

Fecha de publicación:
04/06/2026
Idioma:
Español
Deserialización de datos no confiables en la ruta Java replace-resolve en el SDK de Java fory-core de Apache Fory anterior a la versión 1.1.0 en plataformas Java/JVM permite a un atacante remoto eludir los controles de registro de clases, TypeChecker y DisallowedList e invocar ganchos readResolve/readExternal presentes en el classpath mediante datos serializados de Fory manipulados.<br /> <br /> Se recomienda a los usuarios actualizar a la versión 1.1.0 o posterior, que corrige este problema.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en Neutron de OpenStack (CVE-2026-50266)

Fecha de publicación:
04/06/2026
Idioma:
Español
En OpenStack Neutron anterior a 28.0.1, un gestor de proyectos puede crear o actualizar un puerto en una red compartida propiedad de otro proyecto y establecer device_owner a un valor que tenga &amp;#39;network:&amp;#39; al principio (&amp;#39;network:dhcp&amp;#39; por ejemplo). Las políticas RBAC de puerto predeterminadas incluyeron incorrectamente a PROJECT_MANAGER sin requerir la propiedad de la red, permitiendo a cualquier gestor de proyectos obtener un comportamiento de puerto de servicio de red de confianza en redes compartidas. Dependiendo del backend y la implementación, esto puede eludir las protecciones anti-spoofing y de grupos de seguridad, permitiendo la suplantación de DHCP, MAC o IP contra otros inquilinos en la red compartida. Esto es una regresión de CVE-2015-5240 (OSSA-2015-018).
Gravedad CVSS v3.1: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en Net::Statsd de COSIMO (CVE-2026-46739)

Fecha de publicación:
04/06/2026
Idioma:
Español
Las versiones de Net::Statsd anteriores a la 0.13 para Perl permiten inyecciones de métricas.<br /> <br /> Los nombres de las métricas no se verifican en busca de saltos de línea, dos puntos o barras verticales. Las métricas generadas a partir de fuentes no confiables podrían inyectar métricas statsd adicionales.<br /> <br /> Los métodos update_stats (utilizado para actualizar contadores) y gauge no comprueban que los valores sean numéricos (lo que bloquearía la inyección de métricas).
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Etsy::StatsD de SANBEG (CVE-2026-46741)

Fecha de publicación:
04/06/2026
Idioma:
Español
Las versiones de Etsy::StatsD hasta la 1.002002 para Perl permiten inyecciones de métricas.<br /> <br /> Los nombres y valores de las métricas no se verifican en busca de saltos de línea, dos puntos o barras verticales. Las métricas generadas a partir de fuentes no confiables podrían inyectar métricas statsd adicionales.<br /> <br /> Tenga en cuenta que el repositorio de git contiene una versión no publicada con los métodos gauge y set que tampoco verifican posibles inyecciones de métricas.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Neterbit NW-431F (CVE-2025-67446)

Fecha de publicación:
04/06/2026
Idioma:
Español
Autenticación Inadecuada (Omisión de autenticación) existe en el Router Neterbit NW-431F 20241014-IR03 y anteriores. El router utiliza un valor de cookie débil/predecible para la autenticación. Al modificar el valor de la cookie (p. ej., estableciéndolo en &amp;#39;admin&amp;#39;), un atacante puede omitir el esquema de autenticación y obtener acceso no autorizado a las funcionalidades de administrador.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en CPython de Python Software Foundation (CVE-2026-7774)

Fecha de publicación:
04/06/2026
Idioma:
Español
tarfile.data_filter podría ser eludido utilizando entradas de enlace manipuladas, incluyendo enlaces simbólicos con nombres vacíos o similares a directorios, para redirigir miembros posteriores del archivo fuera del directorio de extracción previsto. Esto permitía que un archivo tar malicioso causara que tarfile.extractall() escribiera archivos fuera del directorio de destino, sujeto a los permisos del proceso de extracción.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en WriteUp Mobile App de Kurt Software Studio (CVE-2026-5228)

Fecha de publicación:
04/06/2026
Idioma:
Español
Vulnerabilidad de control de acceso inadecuado, autorización faltante en la aplicación móvil WriteUp de Kurt Software Studio permite acceder a funcionalidades no restringidas adecuadamente por las ACLs.<br /> <br /> Este problema afecta a la aplicación móvil WriteUp: desde la versión 1.3.0 hasta la 04062026.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Tautulli (CVE-2026-43985)

Fecha de publicación:
04/06/2026
Idioma:
Español
Tautulli es una herramienta de monitoreo y seguimiento basada en Python para Plex Media Server. Las versiones anteriores a la 2.17.1 exponen &amp;#39;configUpdate&amp;#39; como un endpoint de administrador que cambia el estado, pero la ruta no fuerza &amp;#39;POST&amp;#39; y no utiliza ningún token anti-CSRF. En el modo de autenticación predeterminado basado en formulario y JWT, la cookie de sesión del administrador se emite con &amp;#39;SameSite=Lax&amp;#39;, lo que aún permite solicitudes de navegación entre sitios de nivel superior. Un atacante puede explotar esto atrayendo a un administrador que ha iniciado sesión a una página maliciosa que envía una solicitud entre sitios a /configUpdate y sobrescribe el nombre de usuario y la contraseña del administrador local. El atacante puede entonces iniciar sesión directamente con las credenciales elegidas y tomar el control de la interfaz administrativa de Tautulli. La versión 2.17.1 corrige el problema.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Tautulli (CVE-2026-43986)

Fecha de publicación:
04/06/2026
Idioma:
Español
Tautulli es una herramienta de monitoreo y seguimiento basada en Python para Plex Media Server. Las versiones anteriores a la 2.17.1 exponen una ruta pública &amp;#39;/image/ hash &amp;#39; que resuelve entradas controladas por el atacante de image_hash_lookup y las reproduce a través de la misma lógica de obtención de imágenes del lado del servidor utilizada por el proxying de imágenes autenticado. Un usuario invitado de bajo privilegio puede insertar una URL de imagen externa maliciosa en esta tabla de búsqueda y luego activar obtenciones del lado del servidor a través de un endpoint completamente no autenticado. Esto convierte una primitiva SSRF autenticada en un gadget SSRF no autenticado persistente. Una vez que existe la entrada de hash maliciosa, cualquier usuario externo puede solicitar &amp;#39;/image/ hash .png&amp;#39; y hacer que el host de PMS o Tautulli obtenga una URL arbitraria elegida por el atacante. La versión 2.17.1 corrige el problema.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en oslo.messaging de OpenStack (CVE-2026-44393)

Fecha de publicación:
04/06/2026
Idioma:
Español
Se descubrió un problema en OpenStack oslo.messaging desde la versión 1.0.0 hasta la 17.3.0. El controlador de RabbitMQ de oslo.messaging no realiza la verificación del nombre de host TLS al conectarse al broker de mensajes. Cuando se configura ssl_ca_file, el controlador habilita la validación de la cadena de certificados, pero no pasa el nombre de host esperado del broker a la pila TLS subyacente. Cualquier certificado firmado por la CA de despliegue es aceptado independientemente del nombre de host, permitiendo a un atacante que puede interceptar el tráfico del plano de control suplantar al broker de RabbitMQ y realizar un ataque man-in-the-middle en el tráfico RPC y de notificaciones. Todos los servicios de OpenStack que utilizan oslo.messaging con RabbitMQ sobre TLS se ven afectados.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en OpenTelemetry (CVE-2026-45287)

Fecha de publicación:
04/06/2026
Idioma:
Español
OpenTelemetry-Go es la implementación en Go de OpenTelemetry. Antes de la versión 0.0.17, &amp;#39;go.opentelemetry.io/otel/schema/v1.0&amp;#39; y &amp;#39;go.opentelemetry.io/otel/schema/v1.1&amp;#39; filtran un descriptor de archivo en cada llamada exitosa a &amp;#39;ParseFile&amp;#39;. &amp;#39;ParseFile&amp;#39; abre el archivo de esquema y lo pasa a &amp;#39;Parse&amp;#39; sin cerrarlo; el análisis repetido en un proceso de larga duración puede agotar el límite de descriptores de archivo del proceso y causar denegación de servicio. La explotación depende de que una aplicación consumidora exponga el análisis repetido del esquema a una ruta controlada por un atacante. La versión 0.0.17 contiene un parche para el problema.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026