Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en OpenSSL (CVE-2026-42771)

Fecha de publicación:
09/06/2026
Idioma:
Español
Resumen del problema: Cuando una aplicación llama a X509_VERIFY_PARAM_set1_email para validar una dirección de correo electrónico manipulada, como durante la validación de mensajes S/MIME, puede ocurrir una lectura fuera de límites.<br /> <br /> Resumen del impacto: Esta lectura fuera de límites no exfiltrará directamente los datos leídos al atacante, por lo que el resultado más probable es un fallo y una denegación de servicio.<br /> <br /> Una función auxiliar interna llamada desde X509_VERIFY_PARAM_[set|add]_email() utilizó una longitud incorrecta al validar la parte local de una dirección de correo electrónico. Esto podría causar que no se aplicara el límite de 64 octetos en la parte local de una dirección de correo electrónico, o causar una lectura fuera de límites y potencialmente un fallo.<br /> <br /> El error es alcanzable a través de la validación S-MIME con una dirección From: manipulada proporcionada en un mensaje de correo electrónico que puede causar potencialmente un fallo.<br /> <br /> Ningún módulo FIPS se ve afectado por este problema, ya que el código afectado está fuera del límite del módulo FIPS de OpenSSL.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en varias versiones de Windows (CVE-2026-42828)

Fecha de publicación:
09/06/2026
Idioma:
Español
Lectura excesiva de búfer en el controlador de filtro del sistema de archivos proyectado de Windows permite a un atacante autorizado elevar privilegios localmente.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en svelte de sveltejs (CVE-2026-42567)

Fecha de publicación:
09/06/2026
Idioma:
Español
Svelte es un framework web orientado al rendimiento. Desde la versión 5.51.5 hasta antes de la versión 5.55.7, una expresión regular interna en el tiempo de ejecución de Svelte puede tardar un tiempo exponencial en probarse en . Este problema ha sido parcheado en la versión 5.55.7.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en devalue de sveltejs (CVE-2026-42570)

Fecha de publicación:
09/06/2026
Idioma:
Español
Svelte devalue es una biblioteca de JavaScript que serializa valores en cadenas cuando JSON.stringify no es suficiente para la tarea. Desde la versión 5.6.3 hasta antes de la versión 5.8.1, devalue.parse podría, debido a peculiaridades en algunos motores de JavaScript, ser inducido a asignar mucha más memoria de la necesaria al deserializar arrays dispersos, lo que lleva a un consumo excesivo de memoria. Este problema ha sido parcheado en la versión 5.8.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en svelte de sveltejs (CVE-2026-42573)

Fecha de publicación:
09/06/2026
Idioma:
Español
Svelte es un framework web orientado al rendimiento. Antes de la versión 5.55.7, Svelte era vulnerable a DOM clobbering de su estado interno del framework en elementos, lo que podría llevar a ataques XSS. Este problema ha sido parcheado en la versión 5.55.7.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en svelte de sveltejs (CVE-2026-42599)

Fecha de publicación:
09/06/2026
Idioma:
Español
Svelte es un framework web orientado al rendimiento. Antes de la versión 5.55.7, al usar la sintaxis de propagación (spread syntax) para renderizar atributos de datos no confiables, las propiedades de los gestores de eventos se incluyen en la salida HTML renderizada. Si una aplicación propaga datos controlados por el usuario o externos como atributos de elementos, un atacante puede inyectar gestores de eventos maliciosos que se ejecutan en los navegadores de las víctimas. Tenga en cuenta que esta vulnerabilidad solo se activa si el navegador del usuario tiene JavaScript habilitado, pero el mecanismo de hidratación de Svelte no alcanza el elemento vulnerable antes de que se dispare el evento. Este problema ha sido parcheado en la versión 5.55.7.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en OpenSSL (CVE-2026-42764)

Fecha de publicación:
09/06/2026
Idioma:
Español
Resumen del problema: Recibir un paquete inicial QUIC con un token inválido puede desencadenar una desreferencia de puntero NULL en el servidor QUIC de OpenSSL con la validación de direcciones deshabilitada.<br /> <br /> Resumen del impacto: La desreferencia de puntero NULL típicamente causa la terminación anormal del proceso del servidor QUIC afectado y una denegación de servicio.<br /> <br /> Si la validación de direcciones está deshabilitada en la implementación del servidor QUIC de OpenSSL, un atacante puede bloquear el servidor enviando un paquete inicial con un token inválido o caducado.<br /> <br /> Por defecto, la validación de direcciones del cliente está habilitada en la implementación del servidor QUIC de OpenSSL, lo que hace que la configuración predeterminada no sea vulnerable a este problema. Sin embargo, si se utiliza SSL_LISTENER_FLAG_NO_VALIDATE con la llamada a SSL_new_listener(), la validación de direcciones se deshabilita, haciendo que el código vulnerable sea accesible.<br /> <br /> Los módulos FIPS en 4.0, 3.6, 3.5, 3.4 y 3.0 no se ven afectados por este problema, ya que el código afectado está fuera del límite del módulo FIPS de OpenSSL.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en OpenSSL (CVE-2026-42765)

Fecha de publicación:
09/06/2026
Idioma:
Español
Resumen del problema: Cuando la verificación de certificado de cadena parcial está habilitada junto con la comprobación de respuesta OCSP para toda la cadena, ocurrirá una desreferencia de NULL si la cadena verificada no tiene un ancla de confianza autofirmada, bloqueando el proceso.<br /> <br /> Resumen del impacto: Una desreferencia de puntero NULL puede desencadenar un bloqueo que lleva a una Denegación de Servicio para una aplicación.<br /> <br /> Al realizar la comprobación de respuesta OCSP para certificados en la cadena de verificación, el código siempre intenta acceder al siguiente certificado como emisor. Hay una comprobación para un certificado autofirmado. Sin embargo, con la verificación de cadena parcial habilitada, cuando la cadena no tiene un ancla de confianza autofirmada, el emisor será NULL para el último certificado de la cadena. Entonces ocurre una desreferencia de puntero NULL.<br /> <br /> Este problema afecta solo a las aplicaciones que habilitan tanto la verificación OCSP de la cadena de certificados (X509_V_FLAG_OCSP_RESP_CHECK_ALL) como la verificación de cadena parcial (X509_V_FLAG_PARTIAL_CHAIN) en la verificación de certificados. Ambas banderas están deshabilitadas por defecto. Por esa razón, hemos asignado una severidad Baja al problema.<br /> <br /> Ningún módulo FIPS se ve afectado por este problema ya que el código afectado está fuera del límite del módulo FIPS de OpenSSL.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en OpenSSL (CVE-2026-42766)

Fecha de publicación:
09/06/2026
Idioma:
Español
Resumen del problema: Un mensaje CMS cifrado con contraseña especialmente diseñado puede desencadenar una desreferencia de puntero NULL durante el descifrado CMS.<br /> <br /> Resumen del impacto: Esta desreferencia de puntero NULL conduce a un fallo de la aplicación y a una denegación de servicio.<br /> <br /> El campo CMS PasswordRecipientInfo.keyDerivationAlgorithm se define como OPCIONAL en la especificación ASN.1 y, por lo tanto, puede estar ausente en entradas especialmente diseñadas. Durante el descifrado CMS basado en contraseña, la implementación CMS de OpenSSL desreferencia este campo sin comprobar primero si estaba presente.<br /> <br /> Un atacante que suministra un mensaje CMS de este tipo a una aplicación que realiza el descifrado CMS basado en contraseña puede desencadenar un fallo de la aplicación, lo que lleva a una denegación de servicio.<br /> <br /> Las aplicaciones que procesan mensajes CMS cifrados con contraseña pueden verse afectadas.<br /> <br /> Los módulos FIPS en 4.0, 3.6, 3.5, 3.4 y 3.0 no se ven afectados por este problema, ya que el código afectado está fuera del límite del módulo FIPS de OpenSSL.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Visual Studio Code de Microsoft (CVE-2026-40376)

Fecha de publicación:
09/06/2026
Idioma:
Español
La validación de entrada inadecuada en Visual Studio Code permite a un atacante no autorizado elevar privilegios a través de una red.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en varias versiones de Windows (CVE-2026-40404)

Fecha de publicación:
09/06/2026
Idioma:
Español
Windows Formato de Disco Universal Controlador del Sistema de Archivos (UDFS) Elevación de Privilegios vulnerabilidad
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en varias versiones de Windows (CVE-2026-40409)

Fecha de publicación:
09/06/2026
Idioma:
Español
Windows Formato de Disco Universal Controlador del Sistema de Archivos (UDFS) Elevación de Privilegios vulnerabilidad
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026