Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en OpenBullet2 de openbullet (CVE-2026-25555)

Fecha de publicación:
08/06/2026
Idioma:
Español
OpenBullet2 hasta la versión 0.3.2 contiene una vulnerabilidad de omisión de autenticación en el middleware de autenticación de clave API que permite a atacantes no autenticados obtener acceso de administrador al proporcionar un valor de encabezado X-Api-Key vacío. Los atacantes pueden explotar la comparación del middleware del encabezado proporcionado con una cadena predeterminada AdminApiKey vacía para acceder a la consola de administración y a todos los puntos finales de la API sin credenciales válidas.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
23/07/2026

Vulnerabilidad en OpenBullet2 de openbullet (CVE-2026-25559)

Fecha de publicación:
08/06/2026
Idioma:
Español
OpenBullet2 hasta la versión 0.3.2 contiene una vulnerabilidad de salto de ruta en el endpoint de wordlist que permite a atacantes autenticados realizar operaciones arbitrarias de lectura, escritura y eliminación de archivos al proporcionar rutas absolutas no saneadas al gestor de carga y a las funciones de wordlist. Los atacantes pueden encadenar las primitivas de escritura y eliminación de archivos para lograr la ejecución remota de código manipulando archivos críticos del sistema como /etc/p4ssd, con impacto total en el sistema ya que la aplicación se ejecuta como root por defecto.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en OpenBullet2 de openbullet (CVE-2026-25855)

Fecha de publicación:
08/06/2026
Idioma:
Español
OpenBullet2 hasta la versión 0.3.2 contiene una vulnerabilidad de ejecución remota de código que permite a los usuarios autenticados ejecutar comandos arbitrarios mediante la carga de archivos de script (.bat.ps1.sh) a través de la función de carga de proxy FileProxySource. Los atacantes pueden cargar archivos de script maliciosos como fuentes de proxy, haciendo que el servidor ejecute los scripts y devuelva la salida como líneas de proxy, lo que resulta en la ejecución de comandos arbitrarios en el host como el usuario del proceso.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en OpenBullet2 de openbullet (CVE-2026-25856)

Fecha de publicación:
08/06/2026
Idioma:
Español
OpenBullet2 hasta la versión 0.3.2 contiene una vulnerabilidad de ejecución remota de código autenticada que permite a usuarios autenticados ejecutar código C# arbitrario en el host del servidor al crear o modificar configuraciones de trabajos. Los atacantes pueden aprovechar el modo de ejecución de C# simple, que carece de filtrado de referencias o restricciones de API, para acceder al sistema de archivos, generar procesos e invocar API .NET arbitrarias como el usuario del proceso.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en student_management_system de imvks786 (CVE-2026-11530)

Fecha de publicación:
08/06/2026
Idioma:
Español
Una vulnerabilidad fue identificada en imvks786 student_management_system hasta 9599b560ad3c3b83e75d328b76bedcd489ef1f46. Esto afecta una función desconocida del archivo /index.ph del componente Login. Dicha manipulación del argumento usr/pwd conduce a inyección SQL. El ataque puede ser ejecutado remotamente. El exploit está disponible públicamente y podría ser utilizado. Este producto implementa un lanzamiento continuo para entrega continua, lo que significa que la información de la versión para las versiones afectadas o actualizadas no está disponible. El proyecto fue informado del problema tempranamente a través de un informe de problemas, pero aún no ha respondido.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en student_management_system de imvks786 (CVE-2026-11531)

Fecha de publicación:
08/06/2026
Idioma:
Español
Una falla de seguridad ha sido descubierta en el sistema de gestión de estudiantes imvks786 hasta 9599b560ad3c3b83e75d328b76bedcd489ef1f46. Esto afecta una función desconocida del archivo admin/admin_login.php del componente Punto Final de Inicio de Sesión del Administrador. Realizar una manipulación del argumento a_usr/a_pwd resulta en inyección SQL. El ataque puede ser llevado a cabo remotamente. El exploit ha sido publicado y puede ser utilizado para ataques. Este producto adopta una estrategia de lanzamiento continuo para mantener la entrega continua. Por lo tanto, los detalles de la versión para las versiones afectadas o actualizadas no pueden ser especificados. El proyecto fue informado del problema tempranamente a través de un informe de incidencia pero aún no ha respondido.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en student_management_system de imvks786 (CVE-2026-11532)

Fecha de publicación:
08/06/2026
Idioma:
Español
Se ha identificado una debilidad en imvks786 student_management_system hasta 9599b560ad3c3b83e75d328b76bedcd489ef1f46. Afecta a una función desconocida del archivo /add.PHP del componente Gestor de Registros de Estudiantes. La ejecución de una manipulación puede llevar a controles de acceso impropios. El ataque puede realizarse de forma remota. El exploit se ha puesto a disposición del público y podría usarse para ataques. Este producto utiliza un sistema de lanzamiento continuo para entrega continua, y como tal, la información de la versión para las versiones afectadas o actualizadas no se divulga. El proyecto fue informado del problema tempranamente a través de un informe de problema pero aún no ha respondido.
Gravedad CVSS v4.0: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en student_management_system de imvks786 (CVE-2026-11533)

Fecha de publicación:
08/06/2026
Idioma:
Español
Una vulnerabilidad de seguridad ha sido detectada en el sistema de gestión de estudiantes imvks786 hasta 9599b560ad3c3b83e75d328b76bedcd489ef1f46. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /see.PHP del componente Student Deletion Endpoint. La manipulación del argumento del conduce a una autorización indebida. Es posible iniciar el ataque de forma remota. El exploit ha sido divulgado públicamente y puede ser utilizado. Este producto utiliza una versión continua para proporcionar entrega continua. Por lo tanto, no hay detalles de versión disponibles para las versiones afectadas ni actualizadas. El proyecto fue informado del problema con antelación a través de un informe de incidencias, pero aún no ha respondido.
Gravedad CVSS v4.0: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en student_management_system de imvks786 (CVE-2026-11534)

Fecha de publicación:
08/06/2026
Idioma:
Español
Una vulnerabilidad fue detectada en imvks786 student_management_system hasta 9599b560ad3c3b83e75d328b76bedcd489ef1f46. Afectada por este problema es alguna funcionalidad desconocida del archivo /add.PHP. La manipulación del argumento name/address/fname resulta en cross site scripting. Es posible lanzar el ataque remotamente. El exploit ahora es público y puede ser utilizado. Este producto adopta el enfoque de lanzamientos continuos para proporcionar entrega continua. Por lo tanto, los detalles de la versión para las versiones afectadas y actualizadas no están disponibles. El proyecto fue informado del problema tempranamente a través de un informe de problema pero aún no ha respondido.
Gravedad CVSS v4.0: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en varios productos de Red Hat (CVE-2026-11611)

Fecha de publicación:
08/06/2026
Idioma:
Español
Se encontró una vulnerabilidad en 389 Directory Server. El plugin de búsqueda persistente de sincronización de contenido permite un crecimiento ilimitado de la memoria cuando un cliente autenticado deja de leer las respuestas de sincronización, lo que permite la denegación de servicio. Condiciones de carrera adicionales en el ciclo de vida de los hilos del plugin pueden causar fallos durante el cierre de la conexión o el apagado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Req de wojtekmach (CVE-2026-49756)

Fecha de publicación:
08/06/2026
Idioma:
Español
La vulnerabilidad de Neutralización Incorrecta de Secuencias CRLF (&amp;#39;Inyección CRLF&amp;#39;) en wojtekmach Req permite el contrabando de parámetros multipart a través de metadatos de parte influenciados por el atacante.<br /> <br /> Req.Utils.encode_form_part/2 en lib/req/utils.ex construye los encabezados por parte interpolando los valores de nombre, nombre de archivo y tipo de contenido suministrados por el llamador directamente en las líneas de content-disposition y content-type sin escape ni eliminación de CRLF. Un valor que contiene ", \r, o \n cierra el valor entre comillas circundante y comienza una nueva línea de encabezado; un \r\n-- adicional termina la parte actual y antepone una parte contrabandeada a elección del atacante.<br /> <br /> Esto es alcanzable a través de cada forma compatible de suministrar una parte. Es particularmente fácil cuando el valor es un %File.Stream{}, porque el nombre de archivo por defecto es Path.basename(stream.path) y los nombres de archivo POSIX pueden contener legítimamente \r y \n. Cualquier aplicación que reenvíe nombres de archivo controlados por el usuario (o nombres de campo / tipos MIME) a través de Req.post/2 con form_multipart: permite a un atacante inyectar encabezados arbitrarios en el cuerpo multipart saliente o contrabandear campos y partes adicionales en la solicitud que el servicio víctima envía aguas abajo.<br /> <br /> Este problema afecta a req: desde 0.5.3 antes de 0.6.0.
Gravedad CVSS v4.0: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en Apache HTTP Server (CVE-2026-49975)

Fecha de publicación:
08/06/2026
Idioma:
Español
Vulnerabilidad de asignación de memoria con valor de tamaño excesivo en el mod_http del Servidor HTTP Apache conduce a denegación de servicio a través de solicitudes HTTP maliciosas.<br /> <br /> Este problema afecta al Servidor HTTP Apache: desde 2.4.17 hasta 2.4.67.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026