Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Apache HTTP Server (CVE-2026-44631)

Fecha de publicación:
08/06/2026
Idioma:
Español
Vulnerabilidad de escritura insuficiente de búfer en el Servidor HTTP Apache en expresiones regulares manipuladas en la configuración.<br /> <br /> Este problema afecta al Servidor HTTP Apache: desde 2.4.0 hasta 2.4.67.<br /> <br /> Se recomienda a los usuarios actualizar a la versión 2.4.68, la cual corrige el problema.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/07/2026

Vulnerabilidad en Linux (CVE-2026-46274)

Fecha de publicación:
08/06/2026
Idioma:
Español
En el kernel de Linux, la siguiente vulnerabilidad ha sido resuelta:<br /> <br /> io-wq: verificar que el predecesor esté hasheado en io_wq_remove_pending()<br /> <br /> io_wq_remove_pending() necesita corregir wq-&gt;hash_tail[] si el trabajo cancelado era la cola de su cubo hash. Al hacer esto, verifica si la entrada precedente en acct-&gt;work_list tiene el mismo valor hash, pero nunca verifica que el predecesor esté hasheado en absoluto. io_get_work_hash() es simplemente atomic_read(&amp;work-&gt;flags) &gt;&gt; IO_WQ_HASH_SHIFT, y los bits hash nunca se establecen para trabajos no hasheados, por lo que devuelve 0. Así, cuando un trabajo hasheado del cubo 0 es cancelado mientras que un trabajo no hasheado es su predecesor en la lista, la verificación pasa de forma espuria y un puntero al io_kiocb no hasheado se almacena en wq-&gt;hash_tail[0].<br /> <br /> Debido a que el trabajo no hasheado se desencola a través de la ruta rápida en io_get_next_work(), que nunca toca hash_tail[], el puntero obsoleto nunca se borra. Por lo tanto, después de que el io_kiocb no hasheado se completa y se libera de nuevo a req_cachep, wq-&gt;hash_tail[0] es un puntero colgante. El io_wq es por tarea (tctx-&gt;io_wq) y sobrevive a la apertura/cierre del anillo, por lo que el puntero colgante persiste durante la vida útil de la tarea; la siguiente encolación hasheada del cubo 0 lo desreferencia en io_wq_insert_work() y wq_list_add_after() escribe a través de memoria liberada.<br /> <br /> Añadir la verificación io_wq_is_hashed() faltante para que un predecesor no hasheado nunca herede una ranura hash_tail[].
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Linux (CVE-2026-46275)

Fecha de publicación:
08/06/2026
Idioma:
Español
En el kernel de Linux, la siguiente vulnerabilidad ha sido resuelta:<br /> <br /> Bluetooth: hci_uart: corrige UAFs y condiciones de carrera en las rutas de cierre e inicialización<br /> <br /> Se observaron vulnerabilidades que conducen a condiciones de Uso Después de Liberación (UAF) y Desreferencia de Puntero Nulo (NPD) en la gestión del ciclo de vida de hci_uart.<br /> <br /> El problema principal surge porque las colas de trabajo (workqueues) (init_ready y write_work) solo se vacían/cancelan si la bandera HCI_UART_PROTO_READY está establecida durante el cierre de TTY. Si ocurre un cuelgue antes de que se complete la configuración, hci_uart_tty_close() omite la desinstalación de estas colas de trabajo y procede a liberar la estructura &amp;#39;hu&amp;#39;. Cuando el trabajo programado se ejecuta más tarde, desreferencia ciegamente la estructura &amp;#39;hu&amp;#39; liberada.<br /> <br /> Además, se identificaron varias condiciones de carrera de datos y UAFs en la secuencia de desinstalación:<br /> 1. Llamar a hci_uart_flush() desde hci_uart_close() sin deshabilitar efectivamente write_work causa una condición de carrera donde ambos pueden liberar doblemente hu-&gt;tx_skb de forma concurrente. Esto sucede porque los temporizadores del protocolo pueden invocar concurrentemente hci_uart_tx_wakeup() y volver a encolar write_work.<br /> 2. Llamar a hci_free_dev(hdev) antes de hu-&gt;proto-&gt;close(hu) causa un UAF cuando las devoluciones de llamada de cierre del protocolo específico del proveedor desreferencian hu-&gt;hdev.<br /> 3. En las rutas de error de inicialización, no tomar el bloqueo de escritura proto_lock antes de borrar PROTO_READY conduce a condiciones de carrera con lectores activos. Además, hci_uart_tty_receive() accede a hu-&gt;hdev fuera del bloqueo de lectura, lo que lleva a UAFs si la ruta de error de inicialización libera hdev concurrentemente.<br /> <br /> Corregir estos problemas de sincronización y ciclo de vida mediante:<br /> 1. Reordenar hci_uart_tty_close() para borrar HCI_UART_PROTO_READY primero, seguido inmediatamente por un cancel_work_sync(&amp;hu-&gt;write_work). Borrar la bandera bloquea a los temporizadores del protocolo concurrentes para que no invoquen con éxito hci_uart_tx_wakeup(), haciendo que la cancelación sea permanente y evitando la doble liberación de tx_skb.<br /> 2. Nota: Borrar PROTO_READY temprano hace que hci_uart_close() omita hu-&gt;proto-&gt;flush(). Esto es perfectamente seguro en la ruta tty_close porque hu-&gt;proto-&gt;close() se ejecuta poco después, lo que intrínsecamente purga todas las colas SKB del protocolo y desinstala el estado.<br /> 3. Reubicar hu-&gt;proto-&gt;close(hu) estrictamente antes de hci_free_dev(hdev) en todas las rutas de cierre y error para prevenir UAFs a nivel de proveedor.<br /> 4. Mover el incremento de hdev-&gt;stat.byte_rx en hci_uart_tty_receive() dentro de la sección crítica del lado de lectura de proto_lock para sincronizar de forma segura con la anulación del registro del dispositivo.<br /> 5. Añadir cancel_work_sync(&amp;hu-&gt;write_work) a hci_uart_close() para vaciar de forma segura la cola de trabajo antes de que hci_uart_flush() sea invocado a través del núcleo HCI.<br /> 6. Utilizar cancel_work_sync() en lugar de disable_work_sync() en todas las rutas para evitar romper permanentemente las capacidades de reintento del espacio de usuario.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Apache HTTP Server (CVE-2026-44185)

Fecha de publicación:
08/06/2026
Idioma:
Español
Vulnerabilidad de lectura excesiva de búfer en Servidor HTTP Apache a través de solicitudes OCSP salientes a un servidor OCSP controlado por un atacante.<br /> <br /> Este problema afecta a Servidor HTTP Apache: desde 2.4.0 hasta 2.4.67.<br /> <br /> Se recomienda a los usuarios actualizar a la versión 2.4.68, que corrige el problema.
Gravedad CVSS v3.1: ALTA
Última modificación:
28/07/2026

Vulnerabilidad en Apache HTTP Server (CVE-2026-42535)

Fecha de publicación:
08/06/2026
Idioma:
Español
Un problema de manejo de rutas en mod_dav_fs en Apache 2.4.67 y versiones anteriores permite a un autor de contenido WebDAV manipular directamente bases de datos de propiedades DAV confiables, lo que podría causar caídas de procesos hijo.<br /> <br /> Se recomienda a los usuarios actualizar a la versión 2.4.68, que corrige este problema.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/07/2026

Vulnerabilidad en Flowise de FlowiseAI (CVE-2026-42861)

Fecha de publicación:
08/06/2026
Idioma:
Español
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, existe una vulnerabilidad de asignación masiva en el endpoint de actualización de variables de FlowiseAI. El endpoint permite a los usuarios autenticados modificar propiedades controladas por el servidor como workspaceId, createdDate y updatedDate al actualizar un recurso de variable. Debido a la falta de validación del lado del servidor y de comprobaciones de autorización, un atacante puede manipular el campo workspaceId y reasignar variables a espacios de trabajo arbitrarios. Este comportamiento puede romper el aislamiento de inquilinos en entornos multi-espacio de trabajo. Este problema ha sido parcheado en la versión 3.1.2.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Flowise de FlowiseAI (CVE-2026-42862)

Fecha de publicación:
08/06/2026
Idioma:
Español
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, existe una vulnerabilidad de asignación masiva en el endpoint de actualización de herramientas de FlowiseAI. El endpoint permite a los usuarios autenticados modificar propiedades controladas por el servidor, como workspaceId, createdDate y updatedDate, al actualizar un recurso de herramienta. Debido a la falta de validación del lado del servidor y comprobaciones de autorización, un atacante puede manipular el campo workspaceId y reasignar herramientas a espacios de trabajo arbitrarios. Esto rompe el aislamiento de inquilinos en entornos multi-espacio de trabajo. Este problema ha sido parcheado en la versión 3.1.2.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Flowise de FlowiseAI (CVE-2026-42863)

Fecha de publicación:
08/06/2026
Idioma:
Español
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, existe una vulnerabilidad de asignación masiva en el endpoint de actualización de chatflow de FlowiseAI. El endpoint permite a los clientes modificar propiedades controladas por el servidor como deployed, isPublic, workspaceId, createdDate y updatedDate al actualizar un objeto chatflow. Debido a la falta de validación del lado del servidor y de comprobaciones de autorización, un usuario autenticado puede manipular atributos internos de un chatflow y reasignarlo a otro espacio de trabajo. Esto permite la reasignación de recursos entre espacios de trabajo y la modificación no autorizada de la configuración de despliegue y visibilidad. Este problema ha sido parcheado en la versión 3.1.2.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Apache HTTP Server (CVE-2026-42536)

Fecha de publicación:
08/06/2026
Idioma:
Español
Vulnerabilidad de desbordamiento de búfer basado en montículo en Servidor HTTP Apache con mod_xml2enc, xml2StartParse y contenido no confiable<br /> <br /> Este problema afecta a Servidor HTTP Apache: desde 2.4.0 hasta 2.4.67.<br /> <br /> Se recomienda a los usuarios actualizar a la versión 2.4.68, que corrige el problema.
Gravedad CVSS v3.1: ALTA
Última modificación:
28/07/2026

Vulnerabilidad en Apache HTTP Server (CVE-2026-29170)

Fecha de publicación:
08/06/2026
Idioma:
Español
Existe una vulnerabilidad de cross-site scripting en la generación de listas de directorios HTML de mod_proxy_ftp en Servidor HTTP Apache 2.4.67 y anteriores al listar contenidos de directorios FTP ya sea a través de configuración de proxy directo o inverso.<br /> <br /> Se recomienda a los usuarios actualizar a la versión 2.4.68, que corrige este problema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Graphics DDK de Imagination Technologies (CVE-2026-34194)

Fecha de publicación:
08/06/2026
Idioma:
Español
Software instalado y ejecutado como un usuario no privilegiado puede realizar llamadas al sistema de GPU impropias para causar una gestión deficiente de un estado de mapeo mantenido para una asignación de memoria dispersa.<br /> <br /> El producto se refiere accidentalmente a la memoria incorrecta debido a la semántica de cómo las operaciones matemáticas se escalan implícitamente a través de búferes de diferentes tamaños.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Apache HTTP Server (CVE-2026-34356)

Fecha de publicación:
08/06/2026
Idioma:
Español
Vulnerabilidad de desbordamiento de búfer basado en montículo en Servidor HTTP Apache con servidores backend maliciosos y ProxyPassReverseCookie<br /> <br /> Este problema afecta a Servidor HTTP Apache: desde 2.4.0 hasta 2.4.67.<br /> <br /> Se recomienda a los usuarios actualizar a la versión 2.4.68, que corrige el problema.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026