Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en MR70 de NETGEAR (CVE-2026-9213)

Fecha de publicación:
09/06/2026
Idioma:
Español
Una vulnerabilidad en los routers de juegos NETGEAR afectados permite a los atacantes con la capacidad de interceptar y manipular el tráfico entre el router y el Internet, ejecutar código en el dispositivo.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en varios productos de Windows (CVE-2026-50508)

Fecha de publicación:
09/06/2026
Idioma:
Español
Exposición de información sensible a un actor no autorizado en Windows NTLM permite a un atacante no autorizado realizar suplantación a través de una red.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en OpenSSL (CVE-2026-7383)

Fecha de publicación:
09/06/2026
Idioma:
Español
Resumen del problema: Un desbordamiento de entero con signo al dimensionar el búfer de destino para la salida Unicode en ASN1_mbstring_ncopy() puede conducir a un desbordamiento de búfer de pila.<br /> <br /> Resumen del impacto: Un desbordamiento de búfer de pila puede conducir a un fallo o posiblemente a la ejecución de código controlado por el atacante u otro comportamiento indefinido.<br /> <br /> En ASN1_mbstring_copy() y ASN1_mbstring_ncopy() el tamaño de destino para la salida Unicode se calcula en un entero con signo: mediante un desplazamiento a la izquierda del recuento de caracteres de entrada para BMPSTRING (UTF-16) y UNIVERSALSTRING (UTF-32), y sumando los recuentos de bytes por carácter para UTF8STRING. El cálculo desborda cuando la entrada alcanza alrededor de 2^30 caracteres. En el peor de los casos (UNIVERSALSTRING con 2^30 caracteres) el tamaño se ajusta a cero, se llama a OPENSSL_malloc(1), y la copia de caracteres subsiguiente escribe varios gigabytes más allá de la asignación de un byte.<br /> <br /> El procesamiento de certificados X.509 se encamina a través de ASN1_STRING_set_by_NID(), cuya máscara DIRSTRING_TYPE excluye UNIVERSALSTRING y cuyos límites de tamaño por NID restringen la longitud de entrada; ningún protocolo de red o ruta de manejo de certificados en OpenSSL ejerce el desbordamiento. Activar el error requiere una aplicación que llama a ASN1_mbstring_copy() o ASN1_mbstring_ncopy() directamente, o registra un tipo de cadena personalizado a través de ASN1_STRING_TABLE_add(), con entrada controlada por el atacante del orden de medio gigabyte o más. Por estas razones, a este problema se le asignó una severidad Baja.<br /> <br /> Los módulos FIPS en 4.0, 3.6, 3.5, 3.4 y 3.0 no se ven afectados por este problema, ya que el código afectado está fuera del límite del módulo FIPS de OpenSSL.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en OpenSSL (CVE-2026-9076)

Fecha de publicación:
09/06/2026
Idioma:
Español
Resumen del problema: Cuando el descifrado basado en contraseña de CMS (RFC 3211 / desenvolvimiento de clave PWRI) procesa datos CMS suministrados por el atacante, un cifrado KEK en modo de flujo elegido por el atacante puede desencadenar una lectura fuera de límites en el heap en kek_unwrap_key().<br /> <br /> Resumen del impacto: Una lectura excesiva del búfer del heap puede desencadenar un fallo que lleva a la denegación de servicio para una aplicación si el búfer de entrada termina en un límite de página de memoria y la página siguiente no está mapeada. No hay revelación de información ya que los bytes leídos en exceso no se revelan al atacante.<br /> <br /> La función de desenvolvimiento de clave realiza una prueba de bytes de verificación según lo especificado en el RFC que lee 7 bytes de una asignación en el heap que se basa en la longitud de la clave envuelta del mensaje. Hay una verificación de longitud mínima basada en la longitud de bloque del cifrado de envoltura. Sin embargo, el cifrado se selecciona de un OID transportado en el algoritmo de cifrado de clave PWRI del atacante sin el requisito de que el cifrado sea un cifrado de bloque. Cuando un atacante selecciona un cifrado en modo de flujo, la protección será ineficaz y el búfer asignado que contiene la clave desenvuelta puede ser demasiado pequeño para contener los bytes de verificación especificados en el RFC y puede ocurrir una lectura excesiva del búfer.<br /> <br /> Las aplicaciones que llaman a &amp;#39;CMS_decrypt()&amp;#39; o &amp;#39;CMS_decrypt_set1_password()&amp;#39; (equivalentemente OpenSSL cms -decrypt -pwri_password ...) en datos CMS no confiables son vulnerables a este problema. No se requiere conocimiento de la contraseña: la lectura excesiva ocurre durante el intento de desenvolvimiento antes de que cualquier autenticación tenga éxito.<br /> <br /> La lectura excesiva está limitada a unos pocos bytes y no se escribe en la salida, por lo que no hay revelación de información. Desencadenar un fallo requiere que la asignación limite con memoria no mapeada, lo cual es poco probable con el asignador normal.<br /> <br /> Los módulos FIPS no se ven afectados por este problema.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Hermes WebUI de nesquena (CVE-2026-49957)

Fecha de publicación:
09/06/2026
Idioma:
Español
Hermes WebUI antes de la versión 0.51.269 contiene una vulnerabilidad de omisión de límite de espacio de trabajo que permite a atacantes autenticados eludir las comprobaciones de ruta de raíz bloqueada al explotar un retorno anticipado en la lógica de resolución de espacio de trabajo del perfil de terminal SSH/remoto dentro de _remote_terminal_workspace_candidate(). Los atacantes pueden configurar un directorio de trabajo de terminal remoto a un directorio del sistema como /etc, haciendo que la ruta de resolución del espacio de trabajo lo acepte como una raíz de espacio de trabajo local de confianza antes de que se ejecute la protección _is_blocked_workspace_path(), permitiendo el acceso de lectura a archivos del sistema local a través de ayudantes de lectura de archivos del espacio de trabajo.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Hermes WebUI de nesquena (CVE-2026-49958)

Fecha de publicación:
09/06/2026
Idioma:
Español
Hermes WebUI antes de la versión 0.51.303 contiene una vulnerabilidad de condición de carrera de tiempo de verificación a tiempo de uso (TOCTOU) en la función git_discard dentro de API/workspace_git.py que permite a los atacantes eliminar archivos fuera del límite del espacio de trabajo configurado reemplazando un componente de ruta validado con un enlace simbólico (symlink) después de la validación pero antes de la eliminación. Los atacantes pueden sustituir un componente de ruta controlado por el espacio de trabajo con un enlace simbólico (symlink) que apunta a un directorio externo entre el paso de validación safe_resolve_ws() y la subsiguiente llamada de eliminación Path.unlink() o shutil.rmtree(), haciendo que la operación de eliminación siga el enlace simbólico (symlink) y elimine archivos arbitrarios fuera del espacio de trabajo.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Hermes WebUI de nesquena (CVE-2026-49959)

Fecha de publicación:
09/06/2026
Idioma:
Español
Hermes WebUI anterior a la versión 0.51.311 contiene una vulnerabilidad de ejecución remota de código que permite a atacantes autenticados ejecutar comandos arbitrarios al colocar una configuración Git ejecutable maliciosa en el archivo .git/config de un repositorio de espacio de trabajo. Los atacantes pueden explotar invocaciones de subprocesos Git en api/workspace_git.py a través de vectores como core.fsmonitor durante git status, protocol.ext.allow con ext:: remotes durante git fetch, credential.helper, core.askPass, core.gitProxy, o variables de entorno heredadas incluyendo GIT_SSH_COMMAND para lograr la ejecución de comandos arbitrarios en el host que ejecuta la aplicación.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en varios productos de Windows (CVE-2026-50507)

Fecha de publicación:
09/06/2026
Idioma:
Español
Falla del mecanismo de protección en Windows BitLocker permite a un atacante no autorizado eludir una característica de seguridad con un ataque físico.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en FreeSWITCH de signalwire (CVE-2026-49842)

Fecha de publicación:
09/06/2026
Idioma:
Español
FreeSWITCH es una Pila de Telecomunicaciones Definida por Software que permite la transformación digital de conmutadores de telecomunicaciones propietarios a una implementación de software que se ejecuta en cualquier hardware comercial. Antes de la versión 1.11.1, el bucle de tramas WebSocket de mod_verto intercepta un protocolo de prueba de velocidad con prefijo &amp;#39;#&amp;#39; (#SPU / #SPB / #SPE) antes de cualquier verificación de autenticación. El tamaño de la carga útil declarado en #SPU se analizó con atoi() y solo rechazó valores no positivos, por lo que un par no autenticado podría solicitar hasta INT_MAX bytes. El servidor luego escribió aproximadamente tamaño * 10 bytes de vuelta durante la fase de descarga, del orden de 20 GB por solicitud, lo que produce una fuerte amplificación del ancho de banda saliente a partir de una solicitud corta. Este problema ha sido parcheado en la versión 1.11.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en FreeSWITCH de signalwire (CVE-2026-49843)

Fecha de publicación:
09/06/2026
Idioma:
Español
FreeSWITCH es una Pila de Telecomunicaciones Definida por Software que permite la transformación digital de conmutadores de telecomunicaciones propietarios a una implementación de software que se ejecuta en cualquier hardware comercial. Antes de la versión 1.11.1, el gestor JSON-RPC de mod_verto vinculaba la conexión al sessid proporcionado por el cliente en el primer fotograma, antes de la puerta de autenticación. La vinculación inserta la conexión en la tabla hash global de sesiones y, en caso de colisión de clave, elimina al ocupante anterior de esa ranura - enviándole un verto.punt, desvinculando sus llamadas y cerrando su socket. Un atacante de red no autenticado que conoce un UUID de sesión objetivo podría, por lo tanto, expulsar al cliente legítimo. Este problema ha sido parcheado en la versión 1.11.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en FreeSWITCH de signalwire (CVE-2026-49847)

Fecha de publicación:
09/06/2026
Idioma:
Español
FreeSWITCH es una Pila de Telecomunicaciones Definida por Software que permite la transformación digital de conmutadores de telecomunicaciones propietarios a una implementación de software que se ejecuta en cualquier hardware comercial. Antes de la versión 1.11.1, una sola trama de WebSocket no autenticada que contenía un documento JSON profundamente anidado bloqueaba el proceso de FreeSWITCH a través de un desbordamiento de pila, terminando todas las llamadas y sesiones en el host. La recursión lleva el puntero de pila del hilo de trabajo a la página de protección de pila, generando SIGSEGV desde el kernel antes de que se desarrolle cualquier primitiva de escritura utilizable. Este problema ha sido parcheado en la versión 1.11.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en FreeSWITCH de signalwire (CVE-2026-49848)

Fecha de publicación:
09/06/2026
Idioma:
Español
FreeSWITCH es una Pila de Telecomunicaciones Definida por Software que permite la transformación digital desde conmutadores de telecomunicaciones propietarios a una implementación de software que se ejecuta en cualquier hardware comercial. Antes de la versión 1.11.1, la rama userauth de check_auth del módulo mod_verto escribía las userVariables suministradas en la solicitud en el estado de la conexión antes de comparar la contraseña suministrada. Las escrituras son solo de adición y la conexión no se cierra en una comparación fallida, por lo que los valores declarados en intentos de contraseña incorrecta persistían en el mismo WebSocket y se trasladaban a un inicio de sesión exitoso posterior en esa conexión. Este problema ha sido parcheado en la versión 1.11.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026