Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Spring Web Services (CVE-2026-40996)

Fecha de publicación:
11/06/2026
Idioma:
Español
Wss4jSecurityInterceptor estableció por defecto allowRSA15KeyTransportAlgorithm a true, anulando el valor por defecto más seguro de Apache WSS4J para la validación de RequestData. El descifrado de WS-Security entrante podría, por lo tanto, aceptar material de clave cifrado RSA PKCS#1 v1.5 (rsa-1_5) a menos que los operadores reconfiguraran explícitamente el indicador.<br /> <br /> Versiones afectadas:<br /> Spring Web Services 5.0.0 hasta 5.0.1; 4.1.0 hasta 4.1.3; 4.0.0 hasta 4.0.18; 3.1.0 hasta 3.1.8.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Spring Web Services (CVE-2026-40997)

Fecha de publicación:
11/06/2026
Idioma:
Español
Varios caminos de integración de Spring WS con Spring Security podrían exponer el estado detallado de la cuenta (por ejemplo, semántica de usuario bloqueado o deshabilitado) a clientes SOAP remotos a través de mensajes de excepción o resultados de retrollamada, en lugar de fallar con errores genéricos de autenticación. Ese comportamiento ayuda a los atacantes remotos a distinguir cuentas válidas de inválidas y a inferir el estado del ciclo de vida.<br /> <br /> Versiones afectadas:<br /> Spring Web Services 5.0.0 hasta 5.0.1; 4.1.0 hasta 4.1.3; 4.0.0 hasta 4.0.18; 3.1.0 hasta 3.1.8.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Spring Web Services (CVE-2026-40998)

Fecha de publicación:
11/06/2026
Idioma:
Español
Jaxp13XPathTemplate evaluó expresiones XPath para entradas StreamSource y SAXSource utilizando una ruta de código que analizó XML controlado por el atacante con el comportamiento predeterminado de DocumentBuilderFactory del JDK en lugar de la configuración de analizador reforzada de Spring. Las aplicaciones que evalúan XPath contra cargas útiles XML no confiables podrían, por lo tanto, estar expuestas a ataques de estilo Entidad Externa XML (XXE).<br /> <br /> Versiones afectadas:<br /> Spring Web Services 5.0.0 a 5.0.1; 4.1.0 a 4.1.3; 4.0.0 a 4.0.18; 3.1.0 a 3.1.8.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Spring Web Services (CVE-2026-40999)

Fecha de publicación:
11/06/2026
Idioma:
Español
Cuando se utiliza WS-Addressing con direcciones ReplyTo o FaultTo no anónimas, Spring WS puede iniciar conexiones salientes a través de instancias configuradas de WebServiceMessageSender a destinos tomados directamente de los encabezados de la solicitud sin verificar que esos destinos sean seguros para conectarse.<br /> <br /> Versiones afectadas:<br /> Spring Web Services 5.0.0 hasta 5.0.1; 4.1.0 hasta 4.1.3; 4.0.0 hasta 4.0.18; 3.1.0 hasta 3.1.8.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en plugin de WordPress UpdraftPlus (CVE-2026-10795)

Fecha de publicación:
11/06/2026
Idioma:
Español
El plugin UpdraftPlus: WP Backup &amp; Migration Plugin para WordPress es vulnerable a omisión de autenticación en todas las versiones hasta, e incluyendo, la 1.26.4 a través de la función UpdraftPlus_Remote_Communications_V2::wp_loaded. Esto se debe a una validación insuficiente del formato del mensaje de comunicaciones remotas, donde la verificación de la firma puede ser omitida y los valores de retorno de descifrado no verificados colapsan a una clave de cifrado predecible de todo ceros. Esto hace posible que atacantes no autenticados forjen comandos RPC arbitrarios y los ejecuten como el administrador conectado, como subir y activar un plugin malicioso, lo que finalmente conduce a ejecución remota de código.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Spring Web Flow (CVE-2026-40986)

Fecha de publicación:
11/06/2026
Idioma:
Español
El RemotingHandler de JavaScript de Spring Web Flow renderiza el cuerpo de una respuesta de error como HTML incluso cuando la respuesta no es &amp;#39;text/html&amp;#39;, lo que puede resultar en un ataque de scripting en el navegador del usuario si la respuesta de error del servidor contiene detalles de error con entrada reflejada de un atacante.<br /> <br /> Versiones afectadas:<br /> Spring Web Flow 4.0.0; 3.0.0 a 3.0.1; 2.5.0 a 2.5.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Spring Web Flow de Spring (CVE-2026-40985)

Fecha de publicación:
11/06/2026
Idioma:
Español
Aplicaciones que configuran el WebFlowELExpressionParser son vulnerables al uso de expresiones EL unificadas maliciosas.<br /> <br /> Versiones afectadas:<br /> Spring Web Flow 4.0.0; 3.0.0 a 3.0.1; 2.5.0 a 2.5.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en PeopleSoft Enterprise PeopleTools de Oracle Corporation (CVE-2026-35273)

Fecha de publicación:
11/06/2026
Idioma:
Español
Vulnerabilidad en el producto PeopleSoft Enterprise PeopleTools de Oracle PeopleSoft (componente: Updates Environment Management). Las versiones compatibles afectadas son 8.61 y 8.62. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red a través de HTTP comprometer PeopleSoft Enterprise PeopleTools. Los ataques exitosos de esta vulnerabilidad pueden resultar en la toma de control de PeopleSoft Enterprise PeopleTools. Puntuación base CVSS 3.1 de 9.8 (impactos en la Confidencialidad, Integridad y Disponibilidad). Vector CVSS: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/07/2026

Vulnerabilidad en Open User Map PRO de 100plugins (CVE-2026-2827)

Fecha de publicación:
11/06/2026
Idioma:
Español
El plugin Open User Map PRO para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro &amp;#39;oum_location_notification&amp;#39; en versiones hasta la 1.4.31, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida deficiente. Esto permite a atacantes no autenticados inyectar scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Dulwich de jelmer (CVE-2026-52726)

Fecha de publicación:
10/06/2026
Idioma:
Español
Dulwich es una implementación pura de Python de los formatos de archivo y protocolos de Git. A partir de la versión 0.23.2 y antes de la versión 1.2.5, &amp;#39;dulwich.porcelain.submodule_update&amp;#39;, y por extensión &amp;#39;porcelain.clone(..., recurse_submodules=True)&amp;#39;, materializa rutas de submódulos controladas por el atacante desde un repositorio ascendente manipulado sin validación de ruta. Un archivo &amp;#39;.gitmodules&amp;#39; malicioso más un gitlink de árbol coincidente cuya &amp;#39;path&amp;#39; es &amp;#39;.git/hooks&amp;#39; (o cualquier otro directorio dentro del directorio &amp;#39;.git&amp;#39; del repositorio padre) hace que el contenido del árbol del submódulo del atacante se escriba directamente en el directorio &amp;#39;.git/hooks/&amp;#39; de la víctima, preservando los bits de modo ejecutable. Los ejecutables soltados son luego ejecutados por cualquier comando &amp;#39;git&amp;#39; o &amp;#39;dulwich&amp;#39; subsiguiente que invoca el hook coincidente, resultando en ejecución de código arbitrario. Este es el equivalente en dulwich de las correcciones de Git ascendentes para CVE-2024-32002 / CVE-2024-32004, que nunca se propagaron al &amp;#39;porcelain&amp;#39; de submódulos implementado por separado de dulwich. La versión 1.2.5 corrige el problema.
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2026

Vulnerabilidad en ImageMagick (CVE-2026-53460)

Fecha de publicación:
10/06/2026
Idioma:
Español
ImageMagick es un software gratuito y de código abierto utilizado para editar y manipular imágenes digitales. Antes de las versiones 6.9.13-50 y 7.1.2-25, una falta de comprobación para la solicitud máxima de memoria en AcquireAlignedMemory podría desencadenar una condición de memoria insuficiente. Este problema ha sido parcheado en las versiones 6.9.13-50 y 7.1.2-25.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en ImageMagick (CVE-2026-53461)

Fecha de publicación:
10/06/2026
Idioma:
Español
ImageMagick es un software libre y de código abierto utilizado para editar y manipular imágenes digitales. Antes de las versiones 6.9.13-50 y 7.1.2-25, un bucle incorrecto en el decodificador ICON puede resultar en una escritura fuera de límites en el heap, lo que provoca un fallo. Este problema ha sido parcheado en las versiones 6.9.13-50 y 7.1.2-25.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026