Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Plonky3 (CVE-2026-46654)

Fecha de publicación:
10/06/2026
Idioma:
Español
Plonky3 es un conjunto de herramientas para IOPs polinomiales (PIOPs). Antes de las versiones 0.4.3 y 0.5.3, un atacante que controle las observaciones del lado del probador puede elaborar transcripciones distintas que produzcan desafíos idénticos, rompiendo la propiedad de enlace de Fiat-Shamir. Este problema ha sido parcheado en las versiones 0.4.3 y 0.5.3.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en SpiceDB de authzed (CVE-2026-46668)

Fecha de publicación:
10/06/2026
Idioma:
Español
SpiceDB es un sistema de base de datos de código abierto para crear y gestionar permisos de aplicaciones críticos para la seguridad. Desde la versión 1.15.0 hasta antes de la versión 1.52.0, las estructuras de 'caveat' con listas anidadas pueden provocar una reutilización incorrecta de la caché. Este problema ha sido parcheado en la versión 1.52.0.
Gravedad CVSS v4.0: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en JavaScript Cookie (CVE-2026-46625)

Fecha de publicación:
10/06/2026
Idioma:
Español
JavaScript Cookie es una API de JavaScript para manejar cookies, del lado del cliente. Antes de la versión 3.0.7, la función auxiliar interna assign() de js-cookie copia propiedades con for...in + asignación simple. Cuando el objeto fuente es producido por JSON.parse, el miembro __proto__ del objeto JSON es una propiedad enumerable propia, por lo que el for...in lo enumera y la escritura target[key] = source[key] activa el setter Object.prototype.__proto__ en el nuevo objetivo ({}). El resultado es un secuestro de prototipo por instancia: Object.prototype en sí no se modifica, pero el objeto de atributos fusionados ahora hereda claves controladas por el atacante. Debido a que la función set() consumidora luego enumera el objeto fusionado con otro for...in, cada clave que el atacante colocó en el prototipo contaminado termina en la cadena Set-Cookie resultante como un par de atributos. El atacante puede establecer domain=, secure=, samesite=, expires=, y path= en cookies cuyos atributos el desarrollador pensó que estaban bloqueados. Este problema ha sido parcheado en la versión 3.0.7.
Gravedad CVSS v3.1: ALTA
Última modificación:
11/08/2026

Vulnerabilidad en ImageMagick (CVE-2026-45359)

Fecha de publicación:
10/06/2026
Idioma:
Español
ImageMagick es software libre y de código abierto utilizado para editar y manipular imágenes digitales. Antes de las versiones 6.9.13-48 y 7.1.2-22, un valor inválido de connected-components:keep-top podría resultar en una lectura excesiva del búfer de pila al realizar la operación de componentes conectados. Este problema ha sido parcheado en las versiones 6.9.13-48 y 7.1.2-22.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en bit7z de rikyoz (CVE-2026-45380)

Fecha de publicación:
10/06/2026
Idioma:
Español
bit7z es una biblioteca estática de C++ multiplataforma que permite la compresión/extracción de archivos de archivo. Antes de la versión 4.0.12, un error de un byte por uno en SafeOutPathBuilder::restoreSymlink() permite a un atacante crear un archivo .7z que, al ser extraído con bit7z en cualquier plataforma que no sea Windows, crea un enlace simbólico que escapa del directorio de salida previsto. Las entradas de archivo subsiguientes extraídas a través de este enlace simbólico escriben archivos arbitrarios fuera del directorio de extracción con los permisos del proceso de extracción. Este problema ha sido parcheado en la versión 4.0.12.
Gravedad CVSS v3.1: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en bit7z de rikyoz (CVE-2026-45384)

Fecha de publicación:
10/06/2026
Idioma:
Español
bit7z es una biblioteca estática de C++ multiplataforma que permite la compresión/extracción de archivos comprimidos. Antes de la versión 4.0.12, existe una vulnerabilidad de sobrescritura arbitraria de archivos mediante un ataque de enlace simbólico en archivos temporales predecibles durante la actualización del archivo. Este problema ha sido parcheado en la versión 4.0.12.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en ImageMagick (CVE-2026-45624)

Fecha de publicación:
10/06/2026
Idioma:
Español
ImageMagick es un software libre y de código abierto utilizado para editar y manipular imágenes digitales. Antes de las versiones 6.9.13-47 y 7.1.2-22, al realizar una distorsión polinómica, puede producirse una lectura excesiva fuera de límites (over-read) de 24 bytes al especificar argumentos específicos. Este problema ha sido parcheado en las versiones 6.9.13-47 y 7.1.2-22.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en ImageMagick (CVE-2026-45664)

Fecha de publicación:
10/06/2026
Idioma:
Español
ImageMagick es software libre y de código abierto utilizado para editar y manipular imágenes digitales. Antes de las versiones 6.9.13-47 y 7.1.2-22, debido a una verificación faltante en el codificador MNG, sería posible leer más imágenes de las que permitiría la política de límite de lista, lo que resultaría en un uso excesivo de recursos. Este problema ha sido parcheado en las versiones 6.9.13-47 y 7.1.2-22.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en ImageMagick (CVE-2026-42326)

Fecha de publicación:
10/06/2026
Idioma:
Español
ImageMagick es un software libre y de código abierto utilizado para editar y manipular imágenes digitales. Antes de las versiones 6.9.13-47 y 7.1.2-22, al escribir un archivo de salida IPTC, un archivo de entrada malicioso podría causar una lectura fuera de límites de un solo byte. Este problema ha sido parcheado en las versiones 6.9.13-47 y 7.1.2-22.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Fedify de fedify-dev (CVE-2026-42462)

Fecha de publicación:
10/06/2026
Idioma:
Español
Fedify es una biblioteca TypeScript para construir aplicaciones de servidor federadas impulsadas por ActivityPub. Antes de las versiones 1.9.11, 1.10.10, 2.0.18, 2.1.14 y 2.2.3, un atacante puede hacer uso de las características de JSON-LD para reestructurar un documento JSON-LD que cambiaría cómo Fedify lo interpreta sin cambiar su Firma de Datos Enlazados, permitiéndoles alterar una actividad firmada por terceros que hayan recibido. Las versiones 1.9.11, 1.10.10, 2.0.18, 2.1.14 y 2.2.3 solucionan el problema.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en TDengine de taosdata (CVE-2026-42542)

Fecha de publicación:
10/06/2026
Idioma:
Español
TDengine es una base de datos de series temporales de código abierto optimizada para dispositivos de internet de las cosas. En las versiones 3.4.0.0 a 3.4.1.5, un atacante remoto no autenticado puede bloquear el proceso del servidor taosd enviando un único paquete RPC manipulado. No se requieren credenciales ni estado de sesión previo. La versión 3.4.1.6 corrige el problema.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Sharp de code16 (CVE-2026-44692)

Fecha de publicación:
10/06/2026
Idioma:
Español
Sharp es un framework de gestión de contenido construido para Laravel como un paquete. Antes de la versión 9.22.0, Sharp expone un endpoint de descarga genérico que autoriza el acceso solo a la instancia de entidad Sharp proporcionada, pero luego lee el disco de almacenamiento de destino y la ruta de los parámetros de la solicitud. Debido a que el objeto de almacenamiento solicitado no está vinculado a la instancia de entidad autorizada, un usuario autenticado de Sharp que puede ver un registro válido puede usar ese registro como un ancla de autorización para descargar objetos no relacionados relativos al disco de los discos de almacenamiento de Laravel configurados. El impacto confirmado es la divulgación autenticada de objetos no relacionados de los discos de almacenamiento de Laravel configurados. Este problema no implica acceso arbitrario al sistema de archivos del host fuera de las raíces de los discos de almacenamiento de Laravel configurados. Este problema ha sido parcheado en la versión 9.22.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026