Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Flowise de FlowiseAI (CVE-2026-42861)

Fecha de publicación:
08/06/2026
Idioma:
Español
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, existe una vulnerabilidad de asignación masiva en el endpoint de actualización de variables de FlowiseAI. El endpoint permite a los usuarios autenticados modificar propiedades controladas por el servidor como workspaceId, createdDate y updatedDate al actualizar un recurso de variable. Debido a la falta de validación del lado del servidor y de comprobaciones de autorización, un atacante puede manipular el campo workspaceId y reasignar variables a espacios de trabajo arbitrarios. Este comportamiento puede romper el aislamiento de inquilinos en entornos multi-espacio de trabajo. Este problema ha sido parcheado en la versión 3.1.2.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Flowise de FlowiseAI (CVE-2026-42862)

Fecha de publicación:
08/06/2026
Idioma:
Español
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, existe una vulnerabilidad de asignación masiva en el endpoint de actualización de herramientas de FlowiseAI. El endpoint permite a los usuarios autenticados modificar propiedades controladas por el servidor, como workspaceId, createdDate y updatedDate, al actualizar un recurso de herramienta. Debido a la falta de validación del lado del servidor y comprobaciones de autorización, un atacante puede manipular el campo workspaceId y reasignar herramientas a espacios de trabajo arbitrarios. Esto rompe el aislamiento de inquilinos en entornos multi-espacio de trabajo. Este problema ha sido parcheado en la versión 3.1.2.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Flowise de FlowiseAI (CVE-2026-42863)

Fecha de publicación:
08/06/2026
Idioma:
Español
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelo de lenguaje grande personalizado. Antes de la versión 3.1.2, existe una vulnerabilidad de asignación masiva en el endpoint de actualización de chatflow de FlowiseAI. El endpoint permite a los clientes modificar propiedades controladas por el servidor como deployed, isPublic, workspaceId, createdDate y updatedDate al actualizar un objeto chatflow. Debido a la falta de validación del lado del servidor y de comprobaciones de autorización, un usuario autenticado puede manipular atributos internos de un chatflow y reasignarlo a otro espacio de trabajo. Esto permite la reasignación de recursos entre espacios de trabajo y la modificación no autorizada de la configuración de despliegue y visibilidad. Este problema ha sido parcheado en la versión 3.1.2.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Apache HTTP Server (CVE-2026-42536)

Fecha de publicación:
08/06/2026
Idioma:
Español
Vulnerabilidad de desbordamiento de búfer basado en montículo en Servidor HTTP Apache con mod_xml2enc, xml2StartParse y contenido no confiable<br /> <br /> Este problema afecta a Servidor HTTP Apache: desde 2.4.0 hasta 2.4.67.<br /> <br /> Se recomienda a los usuarios actualizar a la versión 2.4.68, que corrige el problema.
Gravedad CVSS v3.1: ALTA
Última modificación:
28/07/2026

Vulnerabilidad en Apache HTTP Server (CVE-2026-29170)

Fecha de publicación:
08/06/2026
Idioma:
Español
Existe una vulnerabilidad de cross-site scripting en la generación de listas de directorios HTML de mod_proxy_ftp en Servidor HTTP Apache 2.4.67 y anteriores al listar contenidos de directorios FTP ya sea a través de configuración de proxy directo o inverso.<br /> <br /> Se recomienda a los usuarios actualizar a la versión 2.4.68, que corrige este problema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Graphics DDK de Imagination Technologies (CVE-2026-34194)

Fecha de publicación:
08/06/2026
Idioma:
Español
Software instalado y ejecutado como un usuario no privilegiado puede realizar llamadas al sistema de GPU impropias para causar una gestión deficiente de un estado de mapeo mantenido para una asignación de memoria dispersa.<br /> <br /> El producto se refiere accidentalmente a la memoria incorrecta debido a la semántica de cómo las operaciones matemáticas se escalan implícitamente a través de búferes de diferentes tamaños.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Apache HTTP Server (CVE-2026-34356)

Fecha de publicación:
08/06/2026
Idioma:
Español
Vulnerabilidad de desbordamiento de búfer basado en montículo en Servidor HTTP Apache con servidores backend maliciosos y ProxyPassReverseCookie<br /> <br /> Este problema afecta a Servidor HTTP Apache: desde 2.4.0 hasta 2.4.67.<br /> <br /> Se recomienda a los usuarios actualizar a la versión 2.4.68, que corrige el problema.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en FH451 de Tenda (CVE-2026-36786)

Fecha de publicación:
08/06/2026
Idioma:
Español
Se descubrió que Shenzhen Tenda Technology Co., Ltd Tenda FH451 V1.0.0.9 contenía un desbordamiento de pila en el parámetro list1 de la función fromDhcpListClient. Esta vulnerabilidad permite a los atacantes causar una Denegación de Servicio (DoS) a través de una solicitud HTTP manipulada.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Apache HTTP Server (CVE-2026-34355)

Fecha de publicación:
08/06/2026
Idioma:
Español
Un desbordamiento de búfer en mod_proxy_html en el Servidor HTTP Apache 2.4.67 y anteriores permite un ataque por un backend no confiable. Se recomienda a los usuarios actualizar a la versión 2.4.68, que soluciona este problema.
Gravedad CVSS v3.1: ALTA
Última modificación:
28/07/2026

Vulnerabilidad en W20E de Tenda (CVE-2026-11523)

Fecha de publicación:
08/06/2026
Idioma:
Español
Se ha encontrado una falla en Tenda W20E 15.11.0.6. Este problema afecta a la función formPortalAuth del archivo /goform/PortalAuth del componente Interfaz de Gestión Web. La ejecución de una manipulación del argumento gotoUrl puede llevar a un desbordamiento de búfer basado en pila. El ataque puede ser lanzado remotamente. El exploit ha sido publicado y puede ser utilizado.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en W20E de Tenda (CVE-2026-11524)

Fecha de publicación:
08/06/2026
Idioma:
Español
Una vulnerabilidad ha sido encontrada en Tenda W20E 15.11.0.6. Impactada es la función modifyWifiFilterRules del archivo /goform/modifyWifiFilterRules del componente Interfaz de Gestión Web. La manipulación del argumento wifiFilterListRemark conduce a un desbordamiento de búfer basado en pila. El ataque puede ser iniciado remotamente. El exploit ha sido divulgado al público y puede ser usado.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en AC18 de Tenda (CVE-2026-11528)

Fecha de publicación:
08/06/2026
Idioma:
Español
Una vulnerabilidad fue encontrada en Tenda AC18 15.03.05.05. El elemento afectado es la función sub_45304 del archivo /goform/getRebootStatus del componente Interfaz de Gestión Web. La manipulación del argumento callback resulta en desbordamiento de búfer basado en pila. El ataque puede ser lanzado remotamente. El exploit ha sido hecho público y podría ser usado.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026