Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en CMS de Bolt (CVE-2026-11511)

Fecha de publicación:
08/06/2026
Idioma:
Español
Se ha identificado una debilidad en Bolt CMS hasta la versión 3.7.5. Esta vulnerabilidad afecta a código desconocido del archivo src/Storage/Field/Type/TextType.php del componente Gestor de Atributos HTML. La ejecución de una manipulación del argumento style puede conducir a una inyección HTML. Es posible lanzar el ataque de forma remota. El exploit se ha hecho público y podría ser utilizado para ataques. El repositorio de GitHub fue archivado por el propietario y ahora es de solo lectura. Esta vulnerabilidad solo afecta a productos que ya no son compatibles con el mantenedor.
Gravedad CVSS v4.0: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en Hospital Management System de itsourcecode (CVE-2026-11512)

Fecha de publicación:
08/06/2026
Idioma:
Español
Una vulnerabilidad de seguridad ha sido detectada en itsourcecode Hospital Management System 1.0. Este problema afecta a algún procesamiento desconocido del archivo /billing.php. La manipulación del argumento patientid lleva a cross site scripting. El ataque puede ser iniciado remotamente. El exploit ha sido divulgado públicamente y puede ser usado.
Gravedad CVSS v4.0: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en Hospital Management System de itsourcecode (CVE-2026-11513)

Fecha de publicación:
08/06/2026
Idioma:
Español
Se detectó una vulnerabilidad en itsourcecode Hospital Management System 1.0. Afectada es una función desconocida del archivo /adminaccount.PHP. La manipulación del argumento Date resulta en inyección SQL. El ataque puede ser lanzado remotamente. El exploit ahora es público y puede ser usado.
Gravedad CVSS v4.0: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en Hospital Management System de itsourcecode (CVE-2026-11514)

Fecha de publicación:
08/06/2026
Idioma:
Español
Se ha encontrado una vulnerabilidad en itsourcecode Hospital Management System 1.0. El elemento afectado es una función desconocida del archivo /addpatient.PHP. Esta manipulación del argumento admissiontme causa inyección SQL. El ataque puede iniciarse de forma remota. El exploit ha sido publicado y puede ser utilizado.
Gravedad CVSS v4.0: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en Barangay Resident Profiling and Information Management System de SourceCodester (CVE-2026-11515)

Fecha de publicación:
08/06/2026
Idioma:
Español
Una vulnerabilidad ha sido encontrada en SourceCodester Barangay Resident Profiling and Information Management System 1.0. El elemento afectado es una función desconocida del archivo passsword_reset.php del componente Gestor de Restablecimiento de Contraseña. Dicha manipulación del argumento new_password con la entrada password123 conduce al uso de una contraseña codificada de forma rígida. El ataque puede ser lanzado remotamente. El exploit ha sido divulgado al público y puede ser utilizado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Cordova Plugin InAppBrowser de Apache Software Foundation (CVE-2026-47430)

Fecha de publicación:
08/06/2026
Idioma:
Español
## Resumen<br /> <br /> La implementación para iOS de &amp;#39;cordova-plugin-inappbrowser&amp;#39; pasa el campo &amp;#39;id&amp;#39; de un cuerpo de &amp;#39;WKScriptMessage&amp;#39; a &amp;#39;commandDelegate sendPluginResult:callbackId:&amp;#39; sin validación de formato (&amp;#39;CDVWKInAppBrowser.m:560-574&amp;#39;). Cualquier contenido web cargado dentro del InAppBrowser puede activar cualquier callback de Cordova pendiente en la aplicación anfitriona publicando un mensaje cuyo campo &amp;#39;id&amp;#39; es un identificador de callback adivinable o enumerado. Un ataque que abuse de esta debilidad debe adaptarse a los &amp;#39;plugins&amp;#39; específicos y a los IDs de callback que utiliza la aplicación anfitriona. Aunque un atacante con conocimiento de configuraciones comunes de &amp;#39;plugins&amp;#39; de Cordova podría crear cargas útiles reutilizables dirigidas a &amp;#39;plugins&amp;#39; ampliamente adoptados.<br /> <br /> ## Impacto<br /> <br /> Un atacante remoto no autenticado que controla el contenido mostrado en el InAppBrowser - a través de una URL que la aplicación abre (redirección OAuth, enlace de marketing, objetivo de enlace profundo) o una intercepción de red - puede llamar a &amp;#39;window.webkit.messageHandlers.cordova_iab.postMessage({id: victim-callback-id , d: ... })&amp;#39; para activar callbacks pertenecientes a cualquier otro &amp;#39;plugin&amp;#39; de Cordova instalado (Cámara, Contactos, Archivo, Geolocalización). Los IDs de callback de Cordova siguen el formato predecible &amp;#39; PluginName sequential-integer &amp;#39;, lo que hace que la enumeración sea factible. La explotación exitosa permite al atacante suplantar resultados de &amp;#39;plugins&amp;#39; a través de límites de confianza - por ejemplo, inyectando una aprobación de cámara falsificada, una lista de contactos fabricada o una respuesta de lectura de archivo manipulada.<br /> <br /> Este problema afecta al &amp;#39;plugin&amp;#39; de Cordova InAppBrowser: desde la versión 3.1.0 hasta la 6.0.0.<br /> <br /> Se recomienda a los usuarios actualizar a la versión 6.0.1, que corrige el problema.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
23/07/2026

Vulnerabilidad en varios productos de Check Point (CVE-2026-50751)

Fecha de publicación:
08/06/2026
Idioma:
Español
Una debilidad en el flujo lógico en la validación de certificados de Acceso Remoto y Acceso Móvil en el intercambio de claves IKEv1 obsoleto permite a un atacante remoto no autenticado eludir la autenticación de usuario y establecer una conexión VPN de acceso remoto sin una contraseña de usuario válida.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/07/2026

Vulnerabilidad en varios productos de Check Point (CVE-2026-50752)

Fecha de publicación:
08/06/2026
Idioma:
Español
Una debilidad en la lógica de validación de certificados del intercambio de claves IKEv1 obsoleto podría permitir a un atacante no autenticado posicionado como un man-in-the-middle eludir la validación de certificados en conexiones VPN de sitio a sitio que utilizan autenticación basada en certificados. Una explotación exitosa podría permitir la interceptación o modificación del tráfico que atraviesa el túnel VPN.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Leave Management System de CodeAstro (CVE-2026-11507)

Fecha de publicación:
08/06/2026
Idioma:
Español
Una vulnerabilidad fue encontrada en CodeAstro Leave Management System 1.0. Afectada es una función desconocida del archivo /admin/delete_leave_type.php. La manipulación del argumento leave_type resulta en inyección SQL. El ataque puede ser ejecutado remotamente. El exploit ha sido hecho público y podría ser usado.
Gravedad CVSS v4.0: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en Leave Management System de CodeAstro (CVE-2026-11508)

Fecha de publicación:
08/06/2026
Idioma:
Español
Se determinó una vulnerabilidad en CodeAstro Leave Management System 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /admin/search_staff_to_assign_pc.PHP. Esta manipulación del argumento Name causa inyección SQL. El ataque es posible de ser llevado a cabo remotamente. El exploit ha sido divulgado públicamente y puede ser utilizado.
Gravedad CVSS v4.0: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en Leave Management System de CodeAstro (CVE-2026-11509)

Fecha de publicación:
08/06/2026
Idioma:
Español
Se identificó una vulnerabilidad en CodeAstro Leave Management System 1.0. Afectada por este problema es alguna funcionalidad desconocida del archivo /admin/search_staff_for_updation.PHP. Tal manipulación del argumento Name conduce a inyección SQL. El ataque puede ser realizado desde remoto.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Leave Management System de CodeAstro (CVE-2026-11510)

Fecha de publicación:
08/06/2026
Idioma:
Español
Una falla de seguridad ha sido descubierta en CodeAstro Leave Management System 1.0. Esto afecta una parte desconocida del archivo /admin/add_leave.php. Realizar una manipulación del argumento type_of_leave resulta en inyección SQL. Es posible iniciar el ataque de forma remota. El exploit ha sido publicado y puede ser utilizado para ataques.
Gravedad CVSS v4.0: BAJA
Última modificación:
23/07/2026