Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en student_management_system de imvks786 (CVE-2026-11531)

Fecha de publicación:
08/06/2026
Idioma:
Español
Una falla de seguridad ha sido descubierta en el sistema de gestión de estudiantes imvks786 hasta 9599b560ad3c3b83e75d328b76bedcd489ef1f46. Esto afecta una función desconocida del archivo admin/admin_login.php del componente Punto Final de Inicio de Sesión del Administrador. Realizar una manipulación del argumento a_usr/a_pwd resulta en inyección SQL. El ataque puede ser llevado a cabo remotamente. El exploit ha sido publicado y puede ser utilizado para ataques. Este producto adopta una estrategia de lanzamiento continuo para mantener la entrega continua. Por lo tanto, los detalles de la versión para las versiones afectadas o actualizadas no pueden ser especificados. El proyecto fue informado del problema tempranamente a través de un informe de incidencia pero aún no ha respondido.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en student_management_system de imvks786 (CVE-2026-11532)

Fecha de publicación:
08/06/2026
Idioma:
Español
Se ha identificado una debilidad en imvks786 student_management_system hasta 9599b560ad3c3b83e75d328b76bedcd489ef1f46. Afecta a una función desconocida del archivo /add.PHP del componente Gestor de Registros de Estudiantes. La ejecución de una manipulación puede llevar a controles de acceso impropios. El ataque puede realizarse de forma remota. El exploit se ha puesto a disposición del público y podría usarse para ataques. Este producto utiliza un sistema de lanzamiento continuo para entrega continua, y como tal, la información de la versión para las versiones afectadas o actualizadas no se divulga. El proyecto fue informado del problema tempranamente a través de un informe de problema pero aún no ha respondido.
Gravedad CVSS v4.0: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en student_management_system de imvks786 (CVE-2026-11533)

Fecha de publicación:
08/06/2026
Idioma:
Español
Una vulnerabilidad de seguridad ha sido detectada en el sistema de gestión de estudiantes imvks786 hasta 9599b560ad3c3b83e75d328b76bedcd489ef1f46. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /see.PHP del componente Student Deletion Endpoint. La manipulación del argumento del conduce a una autorización indebida. Es posible iniciar el ataque de forma remota. El exploit ha sido divulgado públicamente y puede ser utilizado. Este producto utiliza una versión continua para proporcionar entrega continua. Por lo tanto, no hay detalles de versión disponibles para las versiones afectadas ni actualizadas. El proyecto fue informado del problema con antelación a través de un informe de incidencias, pero aún no ha respondido.
Gravedad CVSS v4.0: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en student_management_system de imvks786 (CVE-2026-11534)

Fecha de publicación:
08/06/2026
Idioma:
Español
Una vulnerabilidad fue detectada en imvks786 student_management_system hasta 9599b560ad3c3b83e75d328b76bedcd489ef1f46. Afectada por este problema es alguna funcionalidad desconocida del archivo /add.PHP. La manipulación del argumento name/address/fname resulta en cross site scripting. Es posible lanzar el ataque remotamente. El exploit ahora es público y puede ser utilizado. Este producto adopta el enfoque de lanzamientos continuos para proporcionar entrega continua. Por lo tanto, los detalles de la versión para las versiones afectadas y actualizadas no están disponibles. El proyecto fue informado del problema tempranamente a través de un informe de problema pero aún no ha respondido.
Gravedad CVSS v4.0: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en varios productos de Red Hat (CVE-2026-11611)

Fecha de publicación:
08/06/2026
Idioma:
Español
Se encontró una vulnerabilidad en 389 Directory Server. El plugin de búsqueda persistente de sincronización de contenido permite un crecimiento ilimitado de la memoria cuando un cliente autenticado deja de leer las respuestas de sincronización, lo que permite la denegación de servicio. Condiciones de carrera adicionales en el ciclo de vida de los hilos del plugin pueden causar fallos durante el cierre de la conexión o el apagado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Req de wojtekmach (CVE-2026-49756)

Fecha de publicación:
08/06/2026
Idioma:
Español
La vulnerabilidad de Neutralización Incorrecta de Secuencias CRLF (&amp;#39;Inyección CRLF&amp;#39;) en wojtekmach Req permite el contrabando de parámetros multipart a través de metadatos de parte influenciados por el atacante.<br /> <br /> Req.Utils.encode_form_part/2 en lib/req/utils.ex construye los encabezados por parte interpolando los valores de nombre, nombre de archivo y tipo de contenido suministrados por el llamador directamente en las líneas de content-disposition y content-type sin escape ni eliminación de CRLF. Un valor que contiene ", \r, o \n cierra el valor entre comillas circundante y comienza una nueva línea de encabezado; un \r\n-- adicional termina la parte actual y antepone una parte contrabandeada a elección del atacante.<br /> <br /> Esto es alcanzable a través de cada forma compatible de suministrar una parte. Es particularmente fácil cuando el valor es un %File.Stream{}, porque el nombre de archivo por defecto es Path.basename(stream.path) y los nombres de archivo POSIX pueden contener legítimamente \r y \n. Cualquier aplicación que reenvíe nombres de archivo controlados por el usuario (o nombres de campo / tipos MIME) a través de Req.post/2 con form_multipart: permite a un atacante inyectar encabezados arbitrarios en el cuerpo multipart saliente o contrabandear campos y partes adicionales en la solicitud que el servicio víctima envía aguas abajo.<br /> <br /> Este problema afecta a req: desde 0.5.3 antes de 0.6.0.
Gravedad CVSS v4.0: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en Apache HTTP Server (CVE-2026-49975)

Fecha de publicación:
08/06/2026
Idioma:
Español
Vulnerabilidad de asignación de memoria con valor de tamaño excesivo en el mod_http del Servidor HTTP Apache conduce a denegación de servicio a través de solicitudes HTTP maliciosas.<br /> <br /> Este problema afecta al Servidor HTTP Apache: desde 2.4.17 hasta 2.4.67.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Bludit (CVE-2026-46657)

Fecha de publicación:
08/06/2026
Idioma:
Español
Bludit es un sistema de gestión de contenido. Versiones anteriores a la 3.22.0 tienen una vulnerabilidad en la lógica de gestión de usuarios que permite a las cuentas desactivadas mantener el acceso a través de tokens de autenticación persistentes. Cuando un administrador desactiva una cuenta de usuario, la aplicación no invalida o borra los campos tokenAuth y tokenRemember asociados en la base de datos JSON. En consecuencia, cualquier usuario con una cookie &amp;#39;Recordarme&amp;#39; preexistente puede eludir la desactivación de la cuenta y mantener un estado de autenticación válido. La versión 3.22.0 corrige el problema.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en phpMyFAQ de thorsten (CVE-2026-48488)

Fecha de publicación:
08/06/2026
Idioma:
Español
phpMyFAQ es una aplicación web de preguntas frecuentes (FAQ) de código abierto. Antes de la versión 4.1.4, las contraseñas de los archivos adjuntos se hashean usando SHA-1, un algoritmo criptográficamente roto. SHA-1 ha sido vulnerable a ataques de colisión desde 2017 (SHAttered). La versión 4.1.4 soluciona el problema.
Gravedad CVSS v4.0: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en Apache HTTP Server (CVE-2026-48913)

Fecha de publicación:
08/06/2026
Idioma:
Español
Vulnerabilidad de Uso Después de Liberar en el módulo mod_http2 del Servidor HTTP Apache cuando los descriptores de archivo ya están agotados.<br /> <br /> Este problema afecta al Servidor HTTP Apache: desde 2.4.55 hasta 2.4.67.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Req de wojtekmach (CVE-2026-49755)

Fecha de publicación:
08/06/2026
Idioma:
Español
La vulnerabilidad de manejo inadecuado de datos altamente comprimidos (amplificación de datos) en wojtekmach Req permite a los servidores HTTP controlados por el atacante agotar la memoria en un cliente Req mediante cuerpos de respuesta de bomba de descompresión.<br /> <br /> La pipeline de respuesta predeterminada de Req incluye Req.Steps.decode_body/1 y Req.Steps.decompress_body/1 en lib/req/steps.ex. decode_body/1 despacha según el content-type proporcionado por el servidor (o extensión de URL) y llama a :zip.extract(body, [:memory]) para application/zip, a :erl_tar.extract({:binary, body}, [:memory]) para application/x-tar, y a :erl_tar.extract({:binary, body}, [:memory, :compressed]) para application/gzip / .tgz. Cada uno devuelve el contenido completo del archivo descomprimido como una lista [{name, bytes}] en memoria, sin límite de tamaño por entrada o total. decompress_body/1 recorre el encabezado content-encoding y encadena decodificadores :zlib/:brotli/:ezstd, por lo que una respuesta que anuncia content-encoding: gzip, gzip, gzip se infla a través de múltiples capas sin límite.<br /> <br /> Ambos pasos están habilitados por defecto, no se requiere la participación del llamador, y el atacante controla los encabezados content-type y content-encoding en su propio servidor (o en cualquier host alcanzado a través del seguimiento automático de redirecciones de Req). Una respuesta de menos de un megabyte puede expandirse a múltiples gigabytes en la víctima, colapsando el proceso BEAM.<br /> <br /> Este problema afecta a req: desde 0.1.0 antes de 0.6.1.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Flowise de FlowiseAI (CVE-2026-46477)

Fecha de publicación:
08/06/2026
Idioma:
Español
Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo personalizado de gran modelo de lenguaje. Antes de la versión 3.1.2, la asignación masiva en la creación y actualización de conjuntos de datos permite la toma de control de conjuntos de datos entre espacios de trabajo. Este problema ha sido parcheado en la versión 3.1.2.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026