Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Hermes WebUI de nesquena (CVE-2026-49957)

Fecha de publicación:
09/06/2026
Idioma:
Español
Hermes WebUI antes de la versión 0.51.269 contiene una vulnerabilidad de omisión de límite de espacio de trabajo que permite a atacantes autenticados eludir las comprobaciones de ruta de raíz bloqueada al explotar un retorno anticipado en la lógica de resolución de espacio de trabajo del perfil de terminal SSH/remoto dentro de _remote_terminal_workspace_candidate(). Los atacantes pueden configurar un directorio de trabajo de terminal remoto a un directorio del sistema como /etc, haciendo que la ruta de resolución del espacio de trabajo lo acepte como una raíz de espacio de trabajo local de confianza antes de que se ejecute la protección _is_blocked_workspace_path(), permitiendo el acceso de lectura a archivos del sistema local a través de ayudantes de lectura de archivos del espacio de trabajo.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Hermes WebUI de nesquena (CVE-2026-49958)

Fecha de publicación:
09/06/2026
Idioma:
Español
Hermes WebUI antes de la versión 0.51.303 contiene una vulnerabilidad de condición de carrera de tiempo de verificación a tiempo de uso (TOCTOU) en la función git_discard dentro de API/workspace_git.py que permite a los atacantes eliminar archivos fuera del límite del espacio de trabajo configurado reemplazando un componente de ruta validado con un enlace simbólico (symlink) después de la validación pero antes de la eliminación. Los atacantes pueden sustituir un componente de ruta controlado por el espacio de trabajo con un enlace simbólico (symlink) que apunta a un directorio externo entre el paso de validación safe_resolve_ws() y la subsiguiente llamada de eliminación Path.unlink() o shutil.rmtree(), haciendo que la operación de eliminación siga el enlace simbólico (symlink) y elimine archivos arbitrarios fuera del espacio de trabajo.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Hermes WebUI de nesquena (CVE-2026-49959)

Fecha de publicación:
09/06/2026
Idioma:
Español
Hermes WebUI anterior a la versión 0.51.311 contiene una vulnerabilidad de ejecución remota de código que permite a atacantes autenticados ejecutar comandos arbitrarios al colocar una configuración Git ejecutable maliciosa en el archivo .git/config de un repositorio de espacio de trabajo. Los atacantes pueden explotar invocaciones de subprocesos Git en api/workspace_git.py a través de vectores como core.fsmonitor durante git status, protocol.ext.allow con ext:: remotes durante git fetch, credential.helper, core.askPass, core.gitProxy, o variables de entorno heredadas incluyendo GIT_SSH_COMMAND para lograr la ejecución de comandos arbitrarios en el host que ejecuta la aplicación.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en varios productos de Windows (CVE-2026-50507)

Fecha de publicación:
09/06/2026
Idioma:
Español
Falla del mecanismo de protección en Windows BitLocker permite a un atacante no autorizado eludir una característica de seguridad con un ataque físico.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en FreeSWITCH de signalwire (CVE-2026-49842)

Fecha de publicación:
09/06/2026
Idioma:
Español
FreeSWITCH es una Pila de Telecomunicaciones Definida por Software que permite la transformación digital de conmutadores de telecomunicaciones propietarios a una implementación de software que se ejecuta en cualquier hardware comercial. Antes de la versión 1.11.1, el bucle de tramas WebSocket de mod_verto intercepta un protocolo de prueba de velocidad con prefijo '#' (#SPU / #SPB / #SPE) antes de cualquier verificación de autenticación. El tamaño de la carga útil declarado en #SPU se analizó con atoi() y solo rechazó valores no positivos, por lo que un par no autenticado podría solicitar hasta INT_MAX bytes. El servidor luego escribió aproximadamente tamaño * 10 bytes de vuelta durante la fase de descarga, del orden de 20 GB por solicitud, lo que produce una fuerte amplificación del ancho de banda saliente a partir de una solicitud corta. Este problema ha sido parcheado en la versión 1.11.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en FreeSWITCH de signalwire (CVE-2026-49843)

Fecha de publicación:
09/06/2026
Idioma:
Español
FreeSWITCH es una Pila de Telecomunicaciones Definida por Software que permite la transformación digital de conmutadores de telecomunicaciones propietarios a una implementación de software que se ejecuta en cualquier hardware comercial. Antes de la versión 1.11.1, el gestor JSON-RPC de mod_verto vinculaba la conexión al sessid proporcionado por el cliente en el primer fotograma, antes de la puerta de autenticación. La vinculación inserta la conexión en la tabla hash global de sesiones y, en caso de colisión de clave, elimina al ocupante anterior de esa ranura - enviándole un verto.punt, desvinculando sus llamadas y cerrando su socket. Un atacante de red no autenticado que conoce un UUID de sesión objetivo podría, por lo tanto, expulsar al cliente legítimo. Este problema ha sido parcheado en la versión 1.11.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en FreeSWITCH de signalwire (CVE-2026-49847)

Fecha de publicación:
09/06/2026
Idioma:
Español
FreeSWITCH es una Pila de Telecomunicaciones Definida por Software que permite la transformación digital de conmutadores de telecomunicaciones propietarios a una implementación de software que se ejecuta en cualquier hardware comercial. Antes de la versión 1.11.1, una sola trama de WebSocket no autenticada que contenía un documento JSON profundamente anidado bloqueaba el proceso de FreeSWITCH a través de un desbordamiento de pila, terminando todas las llamadas y sesiones en el host. La recursión lleva el puntero de pila del hilo de trabajo a la página de protección de pila, generando SIGSEGV desde el kernel antes de que se desarrolle cualquier primitiva de escritura utilizable. Este problema ha sido parcheado en la versión 1.11.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en FreeSWITCH de signalwire (CVE-2026-49848)

Fecha de publicación:
09/06/2026
Idioma:
Español
FreeSWITCH es una Pila de Telecomunicaciones Definida por Software que permite la transformación digital desde conmutadores de telecomunicaciones propietarios a una implementación de software que se ejecuta en cualquier hardware comercial. Antes de la versión 1.11.1, la rama userauth de check_auth del módulo mod_verto escribía las userVariables suministradas en la solicitud en el estado de la conexión antes de comparar la contraseña suministrada. Las escrituras son solo de adición y la conexión no se cierra en una comparación fallida, por lo que los valores declarados en intentos de contraseña incorrecta persistían en el mismo WebSocket y se trasladaban a un inicio de sesión exitoso posterior en esa conexión. Este problema ha sido parcheado en la versión 1.11.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Hermes WebUI de nesquena (CVE-2026-49955)

Fecha de publicación:
09/06/2026
Idioma:
Español
Hermes WebUI antes de la versión 0.51.270 contiene una vulnerabilidad de agotamiento de recursos que permite a atacantes remotos no autenticados degradar la disponibilidad del servicio llamando repetidamente al endpoint de opciones de clave de acceso sin completar la aserción. Los atacantes pueden enviar solicitudes POST ilimitadas al endpoint de autenticación, causando un crecimiento ilimitado del archivo de almacenamiento de desafíos y un uso excesivo de CPU y E/S de disco mediante reescrituras repetidas de archivos JSON.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Hermes WebUI de nesquena (CVE-2026-49956)

Fecha de publicación:
09/06/2026
Idioma:
Español
Hermes WebUI antes de la versión 0.51.269 contiene una vulnerabilidad de omisión de aislamiento de perfil que permite a usuarios autenticados acceder a datos pertenecientes a otros perfiles al consultar el endpoint de búsqueda de sesiones sin filtrado por perfil activo. Los atacantes pueden enviar solicitudes al gestor de búsqueda de sesiones para recuperar títulos de sesión y contenido de mensajes de transcripción de perfiles distintos de su propio perfil activo.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Microsoft PC Manager (CVE-2026-49161)

Fecha de publicación:
09/06/2026
Idioma:
Español
Control de acceso inadecuado en Microsoft PC Manager permite a un atacante autorizado eludir una característica de seguridad localmente.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en FreeSWITCH de signalwire (CVE-2026-49472)

Fecha de publicación:
09/06/2026
Idioma:
Español
FreeSWITCH es una Pila de Telecomunicaciones Definida por Software que permite la transformación digital desde conmutadores de telecomunicaciones propietarios a una implementación de software que se ejecuta en cualquier hardware comercial. Antes de la versión 1.11.0, FreeSWITCH incluye una función vulnerable, PREFIX(prologTok)(), en libs/xmlrpc-c/lib/expat/xmltok/xmltok_impl.c, que fue clonada de una versión obsoleta y vulnerable en libexpat/libexpat. La función no recibió el parche de seguridad correspondiente. Este problema ha sido parcheado en la versión 1.11.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026