Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Barangay Resident Profiling and Information Management System de SourceCodester (CVE-2026-11515)

Fecha de publicación:
08/06/2026
Idioma:
Español
Una vulnerabilidad ha sido encontrada en SourceCodester Barangay Resident Profiling and Information Management System 1.0. El elemento afectado es una función desconocida del archivo passsword_reset.php del componente Gestor de Restablecimiento de Contraseña. Dicha manipulación del argumento new_password con la entrada password123 conduce al uso de una contraseña codificada de forma rígida. El ataque puede ser lanzado remotamente. El exploit ha sido divulgado al público y puede ser utilizado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Cordova Plugin InAppBrowser de Apache Software Foundation (CVE-2026-47430)

Fecha de publicación:
08/06/2026
Idioma:
Español
## Resumen<br /> <br /> La implementación para iOS de &amp;#39;cordova-plugin-inappbrowser&amp;#39; pasa el campo &amp;#39;id&amp;#39; de un cuerpo de &amp;#39;WKScriptMessage&amp;#39; a &amp;#39;commandDelegate sendPluginResult:callbackId:&amp;#39; sin validación de formato (&amp;#39;CDVWKInAppBrowser.m:560-574&amp;#39;). Cualquier contenido web cargado dentro del InAppBrowser puede activar cualquier callback de Cordova pendiente en la aplicación anfitriona publicando un mensaje cuyo campo &amp;#39;id&amp;#39; es un identificador de callback adivinable o enumerado. Un ataque que abuse de esta debilidad debe adaptarse a los &amp;#39;plugins&amp;#39; específicos y a los IDs de callback que utiliza la aplicación anfitriona. Aunque un atacante con conocimiento de configuraciones comunes de &amp;#39;plugins&amp;#39; de Cordova podría crear cargas útiles reutilizables dirigidas a &amp;#39;plugins&amp;#39; ampliamente adoptados.<br /> <br /> ## Impacto<br /> <br /> Un atacante remoto no autenticado que controla el contenido mostrado en el InAppBrowser - a través de una URL que la aplicación abre (redirección OAuth, enlace de marketing, objetivo de enlace profundo) o una intercepción de red - puede llamar a &amp;#39;window.webkit.messageHandlers.cordova_iab.postMessage({id: victim-callback-id , d: ... })&amp;#39; para activar callbacks pertenecientes a cualquier otro &amp;#39;plugin&amp;#39; de Cordova instalado (Cámara, Contactos, Archivo, Geolocalización). Los IDs de callback de Cordova siguen el formato predecible &amp;#39; PluginName sequential-integer &amp;#39;, lo que hace que la enumeración sea factible. La explotación exitosa permite al atacante suplantar resultados de &amp;#39;plugins&amp;#39; a través de límites de confianza - por ejemplo, inyectando una aprobación de cámara falsificada, una lista de contactos fabricada o una respuesta de lectura de archivo manipulada.<br /> <br /> Este problema afecta al &amp;#39;plugin&amp;#39; de Cordova InAppBrowser: desde la versión 3.1.0 hasta la 6.0.0.<br /> <br /> Se recomienda a los usuarios actualizar a la versión 6.0.1, que corrige el problema.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
23/07/2026

Vulnerabilidad en varios productos de Check Point (CVE-2026-50751)

Fecha de publicación:
08/06/2026
Idioma:
Español
Una debilidad en el flujo lógico en la validación de certificados de Acceso Remoto y Acceso Móvil en el intercambio de claves IKEv1 obsoleto permite a un atacante remoto no autenticado eludir la autenticación de usuario y establecer una conexión VPN de acceso remoto sin una contraseña de usuario válida.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/07/2026

Vulnerabilidad en varios productos de Check Point (CVE-2026-50752)

Fecha de publicación:
08/06/2026
Idioma:
Español
Una debilidad en la lógica de validación de certificados del intercambio de claves IKEv1 obsoleto podría permitir a un atacante no autenticado posicionado como un man-in-the-middle eludir la validación de certificados en conexiones VPN de sitio a sitio que utilizan autenticación basada en certificados. Una explotación exitosa podría permitir la interceptación o modificación del tráfico que atraviesa el túnel VPN.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Leave Management System de CodeAstro (CVE-2026-11507)

Fecha de publicación:
08/06/2026
Idioma:
Español
Una vulnerabilidad fue encontrada en CodeAstro Leave Management System 1.0. Afectada es una función desconocida del archivo /admin/delete_leave_type.php. La manipulación del argumento leave_type resulta en inyección SQL. El ataque puede ser ejecutado remotamente. El exploit ha sido hecho público y podría ser usado.
Gravedad CVSS v4.0: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en Leave Management System de CodeAstro (CVE-2026-11508)

Fecha de publicación:
08/06/2026
Idioma:
Español
Se determinó una vulnerabilidad en CodeAstro Leave Management System 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /admin/search_staff_to_assign_pc.PHP. Esta manipulación del argumento Name causa inyección SQL. El ataque es posible de ser llevado a cabo remotamente. El exploit ha sido divulgado públicamente y puede ser utilizado.
Gravedad CVSS v4.0: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en Leave Management System de CodeAstro (CVE-2026-11509)

Fecha de publicación:
08/06/2026
Idioma:
Español
Se identificó una vulnerabilidad en CodeAstro Leave Management System 1.0. Afectada por este problema es alguna funcionalidad desconocida del archivo /admin/search_staff_for_updation.PHP. Tal manipulación del argumento Name conduce a inyección SQL. El ataque puede ser realizado desde remoto.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Leave Management System de CodeAstro (CVE-2026-11510)

Fecha de publicación:
08/06/2026
Idioma:
Español
Una falla de seguridad ha sido descubierta en CodeAstro Leave Management System 1.0. Esto afecta una parte desconocida del archivo /admin/add_leave.php. Realizar una manipulación del argumento type_of_leave resulta en inyección SQL. Es posible iniciar el ataque de forma remota. El exploit ha sido publicado y puede ser utilizado para ataques.
Gravedad CVSS v4.0: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en Red Hat Quay 3 (CVE-2026-11569)

Fecha de publicación:
08/06/2026
Idioma:
Español
Se encontró una vulnerabilidad en Quay. El endpoint filedrop acepta cualquier tipo MIME sin validación, permitiendo a un usuario autenticado con acceso de escritura al repositorio cargar un archivo SVG malicioso que contiene JavaScript. El archivo se almacena y se sirve en línea a través de la CDN, lo que permite un cross-site scripting almacenado cuando una víctima visita la URL del archivo.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en The Recipe Card Blocks Lite plugin for WordPress is vulnerable to Stored Cross-Site Scripting via... (CVE-2026-3011)

Fecha de publicación:
08/06/2026
Idioma:
Español
El plugin Recipe Card Blocks Lite para WordPress es vulnerable a cross-site scripting almacenado a través de los atributos &amp;#39;summary&amp;#39; y &amp;#39;notes&amp;#39; del bloque de recetas en todas las versiones hasta la 3.4.13, inclusive. Esto se debe a que el método &amp;#39;WPZOOM_Helpers::deserialize_block_attributes&amp;#39; convierte secuencias codificadas en Unicode de nuevo en caracteres HTML después de que ya se haya aplicado la sanitización. Esto hace posible que atacantes autenticados, con acceso de nivel de Autor y superior, inyecten scripts web arbitrarios en páginas que se ejecutan cada vez que un usuario accede a la publicación publicada o a la vista de impresión de una receta inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en CX12L de Tenda (CVE-2026-11504)

Fecha de publicación:
08/06/2026
Idioma:
Español
Una vulnerabilidad fue detectada en Tenda CX12L 16.03.53.12. El elemento afectado es la función setSchedWifi del archivo /goform/openSchedWifi del componente Wi-Fi Schedule Configuration Endpoint. Realizar una manipulación del argumento schedStartTime/schedEndTime resulta en un desbordamiento de búfer basado en pila. El ataque puede ser iniciado remotamente. El exploit es ahora público y puede ser utilizado.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en varios productos de GL.iNet (CVE-2026-11505)

Fecha de publicación:
08/06/2026
Idioma:
Español
Se ha encontrado una vulnerabilidad en GL.iNet A1300, AX1800, AXT1800, MT2500, MT3000, MT6000, X3000 y XE3000 4.8.x. Esto afecta a una función desconocida del componente glnassys. La ejecución de una manipulación puede conducir al uso de una clave criptográfica codificada de forma rígida. El ataque puede lanzarse de forma remota. El ataque requiere un alto nivel de complejidad. La explotabilidad se informa como difícil. La actualización a la versión 4.9.0 mitiga este problema. Se aconseja actualizar el componente afectado.
Gravedad CVSS v4.0: BAJA
Última modificación:
23/07/2026