Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en GPAC MP4Box (CVE-2025-55657)

Fecha de publicación:
09/06/2026
Idioma:
Español
Una desreferencia de puntero NULL en la función gf_odf_vvc_cfg_write_bs (odf/descriptors.c) de GPAC MP4Box v2.4 permite a los atacantes causar una Denegación de Servicio (DoS) mediante el suministro de un archivo MP4 manipulado.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en GPAC MP4Box (CVE-2025-55658)

Fecha de publicación:
09/06/2026
Idioma:
Español
GPAC MP4Box v2.4 se descubrió que contenía una excepción de punto flotante en la función gf_opus_parse_packet_header (media_tools/av_parsers.c). Esta vulnerabilidad permite a los atacantes causar una denegación de servicio (DoS) a través de un archivo MP4 manipulado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en GPAC MP4Box (CVE-2025-55659)

Fecha de publicación:
09/06/2026
Idioma:
Español
Una desreferencia de puntero NULL en la función ctts_box_write (isomedia/box_code_base.c) de GPAC MP4Box v2.4 permite a los atacantes causar una denegación de servicio (DoS) mediante el suministro de un archivo MP4 manipulado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en DR300 de Shenzhen Kangda Xin Intelligent Network (CVE-2026-10045)

Fecha de publicación:
09/06/2026
Idioma:
Español
El router de Shenzhen Kangda Xin Intelligent Network Technology Company, modelo DR300, versión 2.1.2.121, contiene credenciales de inicio de sesión codificadas de forma rígida y tiene telnet habilitado por defecto en las interfaces WAN y LAN. Estas vulnerabilidades permiten a los atacantes leer y escribir en la memoria, modificar el firmware almacenado en la memoria flash, inspeccionar las conexiones activas y ver los dispositivos actualmente conectados.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/07/2026

Vulnerabilidad en Malwarebytes (CVE-2023-43688)

Fecha de publicación:
09/06/2026
Idioma:
Español
Se descubrió un problema en Malwarebytes 4.x y 5.x (y Nebula 2020-10-21 y posteriores). Existe un desbordamiento de búfer de pila en varias utilidades de cifrado de búfer.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Malwarebytes EDR (CVE-2023-29146)

Fecha de publicación:
09/06/2026
Idioma:
Español
Las funciones de utilidad utilizadas por Malwarebytes EDR 1.0.11 en Linux para calcular un hash criptográfico de bytes de datos truncan los datos hasheados si exceden los 4 GB. Esto lleva a un desbordamiento de enteros si los datos son mayores que el valor máximo de un entero sin signo (32 bits). Los atacantes podrían crear un valor de hash colisionante para dos cadenas diferentes al adjuntar 4 GB de datos a una cadena de menos de 4 GB de tamaño.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Malwarebytes (CVE-2023-43686)

Fecha de publicación:
09/06/2026
Idioma:
Español
Se descubrió un problema en Malwarebytes 4.x y 5.x (y Nebula 2020-10-21 y posteriores). Un gran número de archivos de preferencias de Firefox puede hacer que el analizador ignore otros archivos de configuración del navegador, lo que lleva a una denegación de servicio.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en LimeSurvey (CVE-2026-50635)

Fecha de publicación:
09/06/2026
Idioma:
Español
LimeSurvey construye enlaces de restablecimiento de contraseña de cuenta a partir del encabezado Host HTTP proporcionado por el cliente sin validarlo. La lista de permitidos opcional allowedHosts que restringiría esto no está definida en la configuración predeterminada (y documentada), por lo que LSHttpRequest::checkIsAllowedHost() no realiza ninguna operación. Un atacante remoto y no autenticado que envía una solicitud de contraseña olvidada para una cuenta conocida (que requiere solo el nombre de usuario y el correo electrónico del objetivo) con un encabezado Host falsificado hace que LimeSurvey envíe por correo electrónico a esa cuenta un enlace de restablecimiento cuyo nombre de host está controlado por el atacante, mientras incrusta la validation_key genuina. Cuando el destinatario o un escáner automatizado de enlaces de seguridad de correo entrante desreferencia el enlace, el token de restablecimiento válido se revela al atacante, quien lo reproduce contra el endpoint newPassword del host legítimo para establecer una nueva contraseña y tomar el control de la cuenta.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en LimeSurvey (CVE-2026-50636)

Fecha de publicación:
09/06/2026
Idioma:
Español
Los métodos de la API RemoteControl invite_participants y remind_participants pasan un array de ID de token proporcionado por el llamador a TokenDynamic::findUninvited(), que concatena los valores directamente en una cláusula SQL tid IN ('...') sin parametrización o validación de entrada. Un atacante remoto y autenticado que posee el permiso tokens/update en una encuesta puede inyectar un elemento de array manipulado para realizar una inyección SQL. Debido a que LimeSurvey configura su conexión PDO con sentencias preparadas emuladas (emulatePrepare = true) y no deshabilita las multi-sentencias de MySQL, la inyección soporta consultas apiladas: el atacante puede añadir sentencias adicionales arbitrarias (INSERT/UPDATE/DELETE/DROP/CREATE) después del SELECT original. Esto permite tanto la lectura arbitraria de cualquier dato en la base de datos, como hashes de contraseña bcrypt de administrador (lime_users), PII de respuestas de encuestas, registros de sesión y configuraciones globales, todo recuperable a través de un oráculo ciego basado en tiempo SLEEP(), como la escritura/destrucción arbitraria de esos datos, incluyendo la sobrescritura directa del hash de contraseña del administrador para una toma de control de cuenta inmediata o la eliminación/truncamiento de tablas. Las lecturas y escrituras se extienden a cualquier esquema al que el usuario de la base de datos de la aplicación pueda acceder. La interfaz RemoteControl (RPCInterface = json/xml) debe estar habilitada, lo cual no es la configuración predeterminada.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Microsoft PC Manager (CVE-2026-50512)

Fecha de publicación:
09/06/2026
Idioma:
Español
Resolución de enlaces incorrecta antes del acceso a archivos (seguimiento de enlaces) en Microsoft PC Manager permite a un atacante autorizado elevar privilegios localmente.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Microsoft PC Manager (CVE-2026-50511)

Fecha de publicación:
09/06/2026
Idioma:
Español
Resolución de enlaces incorrecta antes del acceso a archivos ('seguimiento de enlaces') en Microsoft PC Manager permite a un atacante autorizado elevar privilegios localmente.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en InDesign Desktop de Adobe (CVE-2026-48293)

Fecha de publicación:
09/06/2026
Idioma:
Español
InDesign Desktop versiones 21.3, 20.5.3 y anteriores están afectadas por una vulnerabilidad de escritura fuera de límites que podría resultar en ejecución de código arbitrario en el contexto del usuario actual. La explotación de este problema requiere interacción del usuario en la que una víctima debe abrir un archivo malicioso.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026