Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en OpenVM de openvm-org (CVE-2026-46669)

Fecha de publicación:
10/06/2026
Idioma:
Español
OpenVM es un framework zkVM de alto rendimiento y modular, construido para la personalización y la extensibilidad. Antes de la versión 1.6.0, la función 'try_honest_pairing_check' de la biblioteca de invitado 'openvm-pairing' invoca el Teorema 3 de https://eprint.iacr.org/2024/640.pdf pero no verifica que el factor de escala 's' esté en un subcampo propio de Fp12. Esto permite resultados incorrectos en la verificación de emparejamiento. Este problema ha sido corregido en la versión 1.6.0.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Russh de Eugeny (CVE-2026-46673)

Fecha de publicación:
10/06/2026
Idioma:
Español
Russh es una biblioteca de cliente y servidor SSH de Rust. Antes de la versión 0.60.3, CryptoVec utilizaba un crecimiento de capacidad sin verificar, aritmética de longitud sin verificar y rutas de asignación/bloqueo inseguras. En las versiones actuales de russh, los pares de agentes SSH locales aún podían introducir longitudes de trama controladas por el atacante en el crecimiento del búfer antes de la validación. En versiones anteriores de russh, antes de la 0.58.0, el tráfico SSH remoto también llegaba a CryptoVec a través de búferes de transporte y compresión. Este problema ha sido parcheado en la versión 0.60.3.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en js-libp2p de libp2p (CVE-2026-46679)

Fecha de publicación:
10/06/2026
Idioma:
Español
libp2p es una implementación de JavaScript de la pila de red libp2p. Antes de la versión 15.0.23, tres omisiones combinadas en @libp2p/gossipsub permiten que un único par no autenticado agote la memoria heap de Node.js de cualquier nodo gossipsub con las opciones predeterminadas. Este problema ha sido parcheado en la versión 15.0.23.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Kanidm (CVE-2026-46689)

Fecha de publicación:
10/06/2026
Idioma:
Español
Kanidm es una plataforma de gestión de identidades. Antes de la versión 1.9.3, una única solicitud GET no autenticada a cualquier endpoint /scim/v1/... con una cadena de consulta ?filter= de unos pocos miles de paréntesis anidados (? 4-12 KB) lleva al analizador PEG de descenso recursivo más allá de la página de protección de pila del hilo de trabajo. Rust responde al desbordamiento de pila con std::process::abort() - el proceso kanidmd completo termina. El análisis se ejecuta dentro del extractor Query de axum, antes de cualquier cuerpo del gestor y, por lo tanto, antes de cualquier comprobación de ACL. Este problema ha sido parcheado en la versión 1.9.3.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Russh de Eugeny (CVE-2026-46702)

Fecha de publicación:
10/06/2026
Idioma:
Español
Russh es una biblioteca de cliente y servidor SSH de Rust. Desde la versión 0.34.0 hasta antes de la versión 0.61.1, cuando la compresión SSH está habilitada, russh aceptaba paquetes comprimidos cuyo tamaño en la red pasaba las comprobaciones normales de longitud de paquete de transporte, pero cuyo tamaño descomprimido era mucho mayor. Esto permitía a un par remoto enviar paquetes post-descompresión de tamaño excesivo que deberían haber sido rechazados. En las versiones actuales, esto es un problema de denegación de servicio remota / agotamiento de recursos en la ruta de recepción post-descompresión. En versiones anteriores a la 0.58.0, la misma ruta de descompresión remota utilizaba CryptoVec, lo que parece empeorar el impacto histórico. Este problema ha sido parcheado en la versión 0.61.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Russh de Eugeny (CVE-2026-46705)

Fecha de publicación:
10/06/2026
Idioma:
Español
Russh es una biblioteca SSH cliente y servidor de Rust. Desde la versión 0.34.0-beta.1 hasta antes de la versión 0.61.0, la ruta de autenticación del servidor russh mantiene el estado interno de userauth a través de los mensajes SSH_MSG_USERAUTH_REQUEST sin separar ese estado cuando el principal de la solicitud cambia. RFC 4252 permite que los campos de nombre de usuario y nombre de servicio cambien entre solicitudes de autenticación. El problema no es que dichos cambios sean inválidos. El problema es que el estado de autenticación propiedad de russh, como los métodos restantes, el estado de éxito parcial y el estado del método en curso, puede permanecer asociado con la conexión y luego influir en una solicitud posterior para un (usuario, servicio) diferente. Esto es una inconsistencia de estado interno de la biblioteca. Este problema ha sido parcheado en la versión 0.61.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Shopware (CVE-2026-48011)

Fecha de publicación:
10/06/2026
Idioma:
Español
Shopware es una plataforma de comercio abierta. Previo a las versiones 6.6.10.18 y 6.7.10.1, un atacante puede enumerar los nombres de usuario de los usuarios administradores al realizar un ataque de temporización. Las versiones 6.6.10.18 y 6.7.10.1 corrigen el problema.
Gravedad CVSS v3.1: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en Russh de Eugeny (CVE-2026-48107)

Fecha de publicación:
10/06/2026
Idioma:
Español
Russh es una biblioteca SSH de cliente y servidor de Rust. Desde la versión 0.37.0 hasta antes de la versión 0.61.0, en la ruta de autenticación interactiva por teclado del cliente russh, un servidor SSH malicioso podría enviar un USERAUTH_INFO_REQUEST con un recuento de solicitudes controlado por el atacante, y el cliente usaría ese recuento sin procesar directamente en Vec::with_capacity(...) antes de validar que suficientes datos de solicitud estuvieran realmente presentes en el paquete. Este problema ha sido parcheado en la versión 0.61.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en js-libp2p de libp2p (CVE-2026-45783)

Fecha de publicación:
10/06/2026
Idioma:
Español
libp2p es una implementación de JavaScript de la pila de red libp2p. Antes de la versión 16.2.6, un par remoto no autenticado puede agotar el almacenamiento en disco de cualquier nodo @libp2p/kad-dht que se ejecute en modo servidor enviando un flujo ilimitado de mensajes PUT_VALUE cuyas claves eluden toda validación de contenido. No se requieren credenciales, ninguna relación previa y ninguna desviación del protocolo más allá de una clave manipulada. El almacén de datos del nodo víctima se llena hasta que el disco del host se agota, lo que hace que el nodo no esté disponible. Este problema ha sido parcheado en la versión 16.2.6.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en ImageMagick (CVE-2026-46520)

Fecha de publicación:
10/06/2026
Idioma:
Español
ImageMagick es software libre y de código abierto utilizado para editar y manipular imágenes digitales. Antes de las versiones 6.9.13-48 y 7.1.2-23, al leer múltiples imágenes con diferentes dimensiones, puede ocurrir una escritura fuera de límites en el heap. Este problema ha sido parcheado en las versiones 6.9.13-48 y 7.1.2-23.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en ImageMagick (CVE-2026-46522)

Fecha de publicación:
10/06/2026
Idioma:
Español
ImageMagick es un software libre y de código abierto utilizado para editar y manipular imágenes digitales. Antes de las versiones 7.1.2.23 y 6.9.13-48, debido a una comprobación faltante en el decodificador MIFF, un archivo manipulado podría causar un bucle infinito, resultando en el agotamiento de la CPU. Las versiones 7.1.2.23 y 6.9.13-48 solucionan el problema.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en ImageMagick (CVE-2026-46523)

Fecha de publicación:
10/06/2026
Idioma:
Español
ImageMagick es un software libre y de código abierto utilizado para editar y manipular imágenes digitales. Antes de las versiones 7.1.2.23 y 6.9.13-48, una imagen MSL manipulada puede desencadenar un uso después de liberación de la pila. Las versiones 7.1.2.23 y 6.9.13-48 solucionan el problema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026