Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Ivanti (CVE-2026-1602)

Fecha de publicación:
10/02/2026
Idioma:
Español
Inyección SQL en Ivanti Endpoint Manager anterior a la versión 2024 SU5 permite a un atacante remoto autenticado leer datos arbitrarios de la base de datos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/02/2026

Vulnerabilidad en FortiAuthenticator (CVE-2026-21743)

Fecha de publicación:
10/02/2026
Idioma:
Español
Una vulnerabilidad de autorización faltante en Fortinet FortiAuthenticator 6.6.0 hasta 6.6.6, FortiAuthenticator 6.5 todas las versiones, FortiAuthenticator 6.4 todas las versiones, FortiAuthenticator 6.3 todas las versiones puede permitir a un usuario de solo lectura realizar modificaciones a usuarios locales a través de una carga de archivo a un endpoint desprotegido.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/02/2026

Vulnerabilidad en Ivanti (CVE-2026-1603)

Fecha de publicación:
10/02/2026
Idioma:
Español
Una omisión de autenticación en Ivanti Endpoint Manager anterior a la versión 2024 SU5 permite a un atacante remoto no autenticado filtrar datos de credenciales almacenados específicos.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/03/2026

Vulnerabilidad en CASL Ability (CVE-2026-1774)

Fecha de publicación:
10/02/2026
Idioma:
Español
CASL Ability, versiones 2.4.0 a 6.7.4, contiene una vulnerabilidad de contaminación de prototipos.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/04/2026

Vulnerabilidad en FortiClientWindows (CVE-2025-62676)

Fecha de publicación:
10/02/2026
Idioma:
Español
Una resolución de enlace incorrecta antes del acceso a archivos ('Seguimiento de enlaces') vulnerabilidad [CWE-59] vulnerabilidad en Fortinet FortiClientWindows 7.4.0 hasta 7.4.4, FortiClientWindows 7.2.0 hasta 7.2.12, FortiClientWindows 7.0 todas las versiones puede permitir a un atacante local de bajos privilegios realizar una escritura de archivo arbitraria con permisos elevados a través de mensajes de tubería con nombre manipulados.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/02/2026

Vulnerabilidad en FortiOS (CVE-2025-64157)

Fecha de publicación:
10/02/2026
Idioma:
Español
Una vulnerabilidad de uso de cadena de formato controlada externamente en Fortinet FortiOS 7.6.0 hasta 7.6.4, FortiOS 7.4.0 hasta 7.4.9, FortiOS 7.2.0 hasta 7.2.11, FortiOS 7.0 todas las versiones permite a un administrador autenticado ejecutar código o comandos no autorizados a través de una configuración específicamente diseñada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/02/2026

Vulnerabilidad en FortiOS (CVE-2025-68686)

Fecha de publicación:
10/02/2026
Idioma:
Español
Una vulnerabilidad de Exposición de Información Sensible a un Actor No Autorizado [CWE-200] en Fortinet FortiOS 7.6.0 a 7.6.1, FortiOS 7.4.0 a 7.4.6, FortiOS 7.2 en todas las versiones, FortiOS 7.0 en todas las versiones, FortiOS 6.4 en todas las versiones puede permitir a un atacante remoto no autenticado eludir el parche desarrollado para el mecanismo de persistencia de enlaces simbólicos observado en algunos casos post-exploit, a través de solicitudes HTTP manipuladas. Un atacante necesitaría primero haber comprometido el producto a través de otra vulnerabilidad, a nivel del sistema de archivos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/02/2026

Vulnerabilidad en FortiOS (CVE-2025-62439)

Fecha de publicación:
10/02/2026
Idioma:
Español
Una vulnerabilidad de Verificación Inadecuada del Origen de un Canal de Comunicación [CWE-940] vulnerabilidad en Fortinet FortiOS 7.6.0 hasta 7.6.4, FortiOS 7.4.0 hasta 7.4.9, FortiOS 7.2 todas las versiones, FortiOS 7.0 todas las versiones puede permitir a un usuario autenticado con conocimiento de las configuraciones de políticas FSSO obtener acceso no autorizado a recursos de red protegidos a través de solicitudes manipuladas.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en mquickjs (CVE-2025-70347)

Fecha de publicación:
10/02/2026
Idioma:
Español
Un problema en mquickjs anterior al commit 74b7e (15-01-2026) permite a un atacante local causar una denegación de servicio a través de un archivo especialmente diseñado a la función get_mblock_size en mquickjs.c.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en FortiSandbox (CVE-2025-52436)

Fecha de publicación:
10/02/2026
Idioma:
Español
Una neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') vulnerabilidad [CWE-79] vulnerabilidad en Fortinet FortiSandbox 5.0.0 hasta 5.0.1, FortiSandbox 4.4.0 hasta 4.4.7, FortiSandbox 4.2 todas las versiones, FortiSandbox 4.0 todas las versiones puede permitir a un atacante no autenticado ejecutar comandos a través de solicitudes manipuladas.
Gravedad CVSS v3.1: ALTA
Última modificación:
18/02/2026

Vulnerabilidad en FortiOS (CVE-2025-55018)

Fecha de publicación:
10/02/2026
Idioma:
Español
Una vulnerabilidad de interpretación inconsistente de solicitudes HTTP ('contrabando de solicitudes HTTP') en Fortinet FortiOS 7.6.0, FortiOS 7.4.0 hasta 7.4.9, FortiOS 7.2 todas las versiones, FortiOS 7.0 todas las versiones, FortiOS 6.4.3 hasta 6.4.16 puede permitir a un atacante no autenticado contrabandear una solicitud HTTP no registrada a través de las políticas del cortafuegos mediante un encabezado especialmente diseñado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/02/2026

Vulnerabilidad en wasm3 (CVE-2025-15572)

Fecha de publicación:
10/02/2026
Idioma:
Español
Una vulnerabilidad ha sido encontrada en wasm3 hasta 0.5.0. El elemento afectado es la función NewCodePage. La manipulación conduce a una fuga de memoria. El ataque debe llevarse a cabo localmente. El exploit ha sido divulgado al público y puede ser utilizado. Desafortunadamente, el proyecto no tiene un mantenedor activo en este momento.
Gravedad CVSS v4.0: BAJA
Última modificación:
29/04/2026