Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en varias versiones de Microsoft SharePoint Server (CVE-2026-45462)

Fecha de publicación:
09/06/2026
Idioma:
Español
Neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') en Microsoft Office SharePoint permite a un atacante autorizado realizar suplantación de identidad a través de una red.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en varias versiones de Microsoft Office (CVE-2026-45463)

Fecha de publicación:
09/06/2026
Idioma:
Español
Desbordamiento de búfer basado en montículo en Microsoft Office permite a un atacante no autorizado ejecutar código localmente.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en varias versiones de Microsoft SharePoint Server (CVE-2026-45465)

Fecha de publicación:
09/06/2026
Idioma:
Español
Neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') en Microsoft Office SharePoint permite a un atacante autorizado realizar suplantación a través de una red.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en OpenSSL (CVE-2026-45446)

Fecha de publicación:
09/06/2026
Idioma:
Español
Resumen del problema: Las implementaciones de AES-SIV (RFC 5297) y AES-GCM-SIV (RFC 8452) manejan incorrectamente la autenticación de AAD (Datos Autenticados Adicionales) con un texto cifrado vacío, permitiendo una falsificación de dichos mensajes.<br /> <br /> Resumen del impacto: Un atacante puede falsificar mensajes vacíos con AAD arbitrario a la aplicación de la víctima usando estos cifrados.<br /> <br /> AES-SIV (RFC 5297) y AES-GCM-SIV (RFC 8452) son modos AEAD resistentes al uso indebido de nonce: aceptan una clave, nonce, AAD opcional (bytes que son autenticados pero no cifrados) y texto plano, y producen texto cifrado más una etiqueta de 16 bytes. Al descifrar, &amp;#39;EVP_DecryptFinal_ex()&amp;#39; está documentado para devolver éxito solo si la etiqueta se verifica con éxito.<br /> <br /> En la implementación del proveedor de OpenSSL de estos cifrados, la etiqueta esperada se calcula solo cuando la función de descifrado se invoca con datos no vacíos. Si el llamador suministra AAD y luego llama a &amp;#39;EVP_DecryptFinal_ex()&amp;#39; sin invocar la actualización del texto cifrado, lo que puede ocurrir cuando la longitud del texto cifrado recibido es cero, la etiqueta nunca se recalcula y aún mantiene su valor de todo ceros.<br /> <br /> Cuando se usa AES-GCM-SIV, un atacante que envía AAD arbitrario, texto cifrado vacío y una etiqueta de todo ceros pasa la autenticación bajo cualquier clave que no conozca, de una sola vez. Cuando se usa AES-SIV, para montar el ataque es necesario que la aplicación reutilice el contexto de descifrado sin restablecer la clave.<br /> <br /> AES-SIV está implementado desde OpenSSL 3.0. AES-GCM-SIV está implementado desde OpenSSL 3.2.<br /> <br /> Ningún protocolo implementado en OpenSSL mismo (TLS/CMS/PKCS7/HPKE/QUIC) soporta AES-GCM-SIV o AES-SIV. Para montar un ataque, las aplicaciones deben implementar su propio protocolo y usar la interfaz EVP. También deben omitir la actualización del texto cifrado cuando llega un mensaje con un texto cifrado vacío.<br /> <br /> Los módulos FIPS en 4.0, 3.6, 3.5, 3.4 y 3.0 no se ven afectados por este problema, ya que estos algoritmos no están aprobados por FIPS y el código afectado está fuera del límite del módulo FIPS de OpenSSL.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en varias versiones de Microsoft SharePoint Server (CVE-2026-45453)

Fecha de publicación:
09/06/2026
Idioma:
Español
Neutralización incorrecta de la entrada durante la generación de páginas web (&amp;#39;cross-site scripting&amp;#39;) en Microsoft Office SharePoint permite a un atacante autorizado realizar suplantación a través de una red.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en varias versiones de Microsoft SharePoint Server (CVE-2026-45454)

Fecha de publicación:
09/06/2026
Idioma:
Español
Limitación inadecuada de un nombre de ruta a un directorio restringido (&amp;#39;salto de ruta&amp;#39;) en Microsoft Office SharePoint permite a un atacante autorizado ejecutar código a través de una red.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en varias versiones de Microsoft Office (CVE-2026-45455)

Fecha de publicación:
09/06/2026
Idioma:
Español
Lectura fuera de límites en Microsoft Office Excel permite a un atacante no autorizado divulgar información a través de una red.
Gravedad CVSS v3.1: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en varias versiones de Microsoft Office (CVE-2026-45456)

Fecha de publicación:
09/06/2026
Idioma:
Español
Acceso a un recurso usando un tipo incompatible (&amp;#39;confusión de tipos&amp;#39;) en Microsoft Office permite a un atacante no autorizado ejecutar código localmente.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en varias versiones de Microsoft Office (CVE-2026-45457)

Fecha de publicación:
09/06/2026
Idioma:
Español
Desreferencia de puntero no confiable en Microsoft Office Word permite a un atacante no autorizado ejecutar código localmente.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en OpenSSL (CVE-2026-45447)

Fecha de publicación:
09/06/2026
Idioma:
Español
Resumen del problema: Un mensaje firmado PKCS#7 o S/MIME especialmente diseñado podría desencadenar un uso después de liberación durante la verificación de firma PKCS#7.<br /> <br /> Resumen del impacto: Un uso después de liberación puede resultar en caídas de proceso, corrupción de heap o potencialmente ejecución remota de código.<br /> <br /> Al procesar un mensaje firmado PKCS#7 o S/MIME, si el campo digestAlgorithms de SignedData está presente como un SET ASN.1 vacío, OpenSSL puede liberar incorrectamente un BIO propiedad del llamador durante PKCS7_verify(). Un uso posterior del BIO por la aplicación llamadora resulta en una condición de uso después de liberación.<br /> <br /> En el caso común, esto ocurre cuando la aplicación llama posteriormente a BIO_free() en el BIO pasado originalmente a PKCS7_verify(). Dependiendo del comportamiento del asignador y de los patrones de uso de BIO específicos de la aplicación, esto puede resultar en una caída u otra corrupción de memoria. En algunos contextos de aplicación, esto podría ser potencialmente explotable para ejecución remota de código.<br /> <br /> Las aplicaciones que procesan mensajes firmados PKCS#7 o S/MIME utilizando las APIs PKCS#7 de OpenSSL pueden verse afectadas. Las aplicaciones que utilizan las APIs CMS para este procesamiento no se ven afectadas.<br /> <br /> Los módulos FIPS en 4.0, 3.6, 3.5, 3.4 y 3.0 no se ven afectados por este problema, ya que el código afectado está fuera del límite del módulo FIPS de OpenSSL.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/08/2026

Vulnerabilidad en varias versiones de Microsoft Office (CVE-2026-44818)

Fecha de publicación:
09/06/2026
Idioma:
Español
Subdesbordamiento de enteros (ajuste o ajuste circular) en Microsoft Office Excel permite a un atacante no autorizado ejecutar código localmente.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en varias versiones de Microsoft Office (CVE-2026-44819)

Fecha de publicación:
09/06/2026
Idioma:
Español
Desbordamiento de búfer basado en montículo en Microsoft Office permite a un atacante no autorizado ejecutar código localmente.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026