Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Req de wojtekmach (CVE-2026-49756)

Fecha de publicación:
08/06/2026
Idioma:
Español
La vulnerabilidad de Neutralización Incorrecta de Secuencias CRLF (&amp;#39;Inyección CRLF&amp;#39;) en wojtekmach Req permite el contrabando de parámetros multipart a través de metadatos de parte influenciados por el atacante.<br /> <br /> Req.Utils.encode_form_part/2 en lib/req/utils.ex construye los encabezados por parte interpolando los valores de nombre, nombre de archivo y tipo de contenido suministrados por el llamador directamente en las líneas de content-disposition y content-type sin escape ni eliminación de CRLF. Un valor que contiene ", \r, o \n cierra el valor entre comillas circundante y comienza una nueva línea de encabezado; un \r\n-- adicional termina la parte actual y antepone una parte contrabandeada a elección del atacante.<br /> <br /> Esto es alcanzable a través de cada forma compatible de suministrar una parte. Es particularmente fácil cuando el valor es un %File.Stream{}, porque el nombre de archivo por defecto es Path.basename(stream.path) y los nombres de archivo POSIX pueden contener legítimamente \r y \n. Cualquier aplicación que reenvíe nombres de archivo controlados por el usuario (o nombres de campo / tipos MIME) a través de Req.post/2 con form_multipart: permite a un atacante inyectar encabezados arbitrarios en el cuerpo multipart saliente o contrabandear campos y partes adicionales en la solicitud que el servicio víctima envía aguas abajo.<br /> <br /> Este problema afecta a req: desde 0.5.3 antes de 0.6.0.
Gravedad CVSS v4.0: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en Apache HTTP Server (CVE-2026-49975)

Fecha de publicación:
08/06/2026
Idioma:
Español
Vulnerabilidad de asignación de memoria con valor de tamaño excesivo en el mod_http del Servidor HTTP Apache conduce a denegación de servicio a través de solicitudes HTTP maliciosas.<br /> <br /> Este problema afecta al Servidor HTTP Apache: desde 2.4.17 hasta 2.4.67.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Bludit (CVE-2026-46657)

Fecha de publicación:
08/06/2026
Idioma:
Español
Bludit es un sistema de gestión de contenido. Versiones anteriores a la 3.22.0 tienen una vulnerabilidad en la lógica de gestión de usuarios que permite a las cuentas desactivadas mantener el acceso a través de tokens de autenticación persistentes. Cuando un administrador desactiva una cuenta de usuario, la aplicación no invalida o borra los campos tokenAuth y tokenRemember asociados en la base de datos JSON. En consecuencia, cualquier usuario con una cookie &amp;#39;Recordarme&amp;#39; preexistente puede eludir la desactivación de la cuenta y mantener un estado de autenticación válido. La versión 3.22.0 corrige el problema.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en phpMyFAQ de thorsten (CVE-2026-48488)

Fecha de publicación:
08/06/2026
Idioma:
Español
phpMyFAQ es una aplicación web de preguntas frecuentes (FAQ) de código abierto. Antes de la versión 4.1.4, las contraseñas de los archivos adjuntos se hashean usando SHA-1, un algoritmo criptográficamente roto. SHA-1 ha sido vulnerable a ataques de colisión desde 2017 (SHAttered). La versión 4.1.4 soluciona el problema.
Gravedad CVSS v4.0: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en Apache HTTP Server (CVE-2026-48913)

Fecha de publicación:
08/06/2026
Idioma:
Español
Vulnerabilidad de Uso Después de Liberar en el módulo mod_http2 del Servidor HTTP Apache cuando los descriptores de archivo ya están agotados.<br /> <br /> Este problema afecta al Servidor HTTP Apache: desde 2.4.55 hasta 2.4.67.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Req de wojtekmach (CVE-2026-49755)

Fecha de publicación:
08/06/2026
Idioma:
Español
La vulnerabilidad de manejo inadecuado de datos altamente comprimidos (amplificación de datos) en wojtekmach Req permite a los servidores HTTP controlados por el atacante agotar la memoria en un cliente Req mediante cuerpos de respuesta de bomba de descompresión.<br /> <br /> La pipeline de respuesta predeterminada de Req incluye Req.Steps.decode_body/1 y Req.Steps.decompress_body/1 en lib/req/steps.ex. decode_body/1 despacha según el content-type proporcionado por el servidor (o extensión de URL) y llama a :zip.extract(body, [:memory]) para application/zip, a :erl_tar.extract({:binary, body}, [:memory]) para application/x-tar, y a :erl_tar.extract({:binary, body}, [:memory, :compressed]) para application/gzip / .tgz. Cada uno devuelve el contenido completo del archivo descomprimido como una lista [{name, bytes}] en memoria, sin límite de tamaño por entrada o total. decompress_body/1 recorre el encabezado content-encoding y encadena decodificadores :zlib/:brotli/:ezstd, por lo que una respuesta que anuncia content-encoding: gzip, gzip, gzip se infla a través de múltiples capas sin límite.<br /> <br /> Ambos pasos están habilitados por defecto, no se requiere la participación del llamador, y el atacante controla los encabezados content-type y content-encoding en su propio servidor (o en cualquier host alcanzado a través del seguimiento automático de redirecciones de Req). Una respuesta de menos de un megabyte puede expandirse a múltiples gigabytes en la víctima, colapsando el proceso BEAM.<br /> <br /> Este problema afecta a req: desde 0.1.0 antes de 0.6.1.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Flowise de FlowiseAI (CVE-2026-46477)

Fecha de publicación:
08/06/2026
Idioma:
Español
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo personalizado de gran modelo de lenguaje. Antes de la versión 3.1.2, la asignación masiva en la creación y actualización de conjuntos de datos permite la toma de control de conjuntos de datos entre espacios de trabajo. Este problema ha sido parcheado en la versión 3.1.2.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Flowise de FlowiseAI (CVE-2026-46478)

Fecha de publicación:
08/06/2026
Idioma:
Español
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, la asignación masiva de creación y actualización de DatasetRow permite la toma de control de filas entre espacios de trabajo. Este problema ha sido parcheado en la versión 3.1.2.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Flowise de FlowiseAI (CVE-2026-46479)

Fecha de publicación:
08/06/2026
Idioma:
Español
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, la asignación masiva de creación y actualización de evaluaciones permite la toma de control de evaluaciones entre espacios de trabajo. Este problema ha sido parcheado en la versión 3.1.2.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Flowise de FlowiseAI (CVE-2026-46480)

Fecha de publicación:
08/06/2026
Idioma:
Español
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo personalizado de modelo de lenguaje grande. Antes de la versión 3.1.2, la asignación masiva de creación y actualización del evaluador permite la toma de control del evaluador entre espacios de trabajo. Este problema ha sido parcheado en la versión 3.1.2.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Bludit (CVE-2026-46656)

Fecha de publicación:
08/06/2026
Idioma:
Español
Bludit es un sistema de gestión de contenido. Las versiones anteriores a la 3.22.0 tienen una falla de Control de Acceso Roto donde las sesiones activas permanecen válidas incluso después de que la cuenta de usuario correspondiente haya sido eliminada físicamente de la base de datos. Esta &amp;#39;Sesión Fantasma&amp;#39; permite a los usuarios revocados mantener acceso no autorizado completo al sistema. La versión 3.22.0 corrige el problema.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Flowise de FlowiseAI (CVE-2026-46440)

Fecha de publicación:
08/06/2026
Idioma:
Español
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, el endpoint checkBasicAuth valida las credenciales en texto plano sin limitación de velocidad y con comparación directa. Este problema ha sido parcheado en la versión 3.1.2.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/07/2026