Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en VestaCP (CVE-2020-36948)

Fecha de publicación:
27/01/2026
Idioma:
Español
VestaCP 0.9.8-26 contiene una vulnerabilidad de token de sesión en el módulo LoginAs que permite a atacantes remotos manipular tokens de autenticación. Los atacantes pueden explotar la validación insuficiente de tokens para acceder a cuentas de usuario y realizar solicitudes de inicio de sesión no autorizadas sin los permisos administrativos adecuados.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en Laravel Nova (CVE-2020-36950)

Fecha de publicación:
27/01/2026
Idioma:
Español
Laravel Nova 3.7.0 contiene una vulnerabilidad de denegación de servicio que permite a usuarios autenticados colapsar la aplicación manipulando el parámetro 'range'. Los atacantes pueden enviar solicitudes simultáneas con un valor de 'range' extremadamente alto para sobrecargar y colapsar el servidor.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en Phpscript-sgh (CVE-2020-36951)

Fecha de publicación:
27/01/2026
Idioma:
Español
Phpscript-sgh 0.1.0 contiene una vulnerabilidad de inyección SQL ciega basada en tiempo en la interfaz de administración que permite a los atacantes manipular consultas de base de datos a través del parámetro 'id'. Los atacantes pueden explotar esta vulnerabilidad creando cargas útiles maliciosas que desencadenan retrasos de tiempo, permitiéndoles extraer información sensible de la base de datos a través de técnicas de suspensión condicional.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en Gila CMS (CVE-2021-47900)

Fecha de publicación:
27/01/2026
Idioma:
Español
Las versiones de Gila CMS anteriores a la 2.0.0 contienen una vulnerabilidad de ejecución remota de código que permite a atacantes no autenticados ejecutar comandos de sistema arbitrarios a través de encabezados HTTP manipulados. Los atacantes pueden inyectar código PHP en el encabezado User-Agent con shell_exec() para ejecutar comandos de sistema enviando solicitudes manipuladas al endpoint de administración.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
15/04/2026

Vulnerabilidad en CMSsite (CVE-2020-36942)

Fecha de publicación:
27/01/2026
Idioma:
Español
Victor CMS 1.0 contiene una vulnerabilidad de carga de archivos que permite a usuarios autenticados cargar archivos PHP maliciosos a través de la función de carga de imagen de perfil. Los atacantes pueden cargar un shell PHP al directorio /img y ejecutar comandos del sistema accediendo al archivo cargado a través del navegador web.
Gravedad CVSS v4.0: ALTA
Última modificación:
10/02/2026

Vulnerabilidad en SyncBreeze (CVE-2020-36946)

Fecha de publicación:
27/01/2026
Idioma:
Español
SyncBreeze 10.0.28 contiene una vulnerabilidad de denegación de servicio en el endpoint de inicio de sesión que permite a atacantes remotos colapsar el servicio. Los atacantes pueden enviar una carga útil sobredimensionada en la solicitud de inicio de sesión para sobrecargar la aplicación y potencialmente interrumpir la disponibilidad del servicio.
Gravedad CVSS v4.0: ALTA
Última modificación:
24/03/2026

Vulnerabilidad en knock (CVE-2020-36941)

Fecha de publicación:
27/01/2026
Idioma:
Español
Knockpy 4.1.1 contiene una vulnerabilidad de inyección CSV que permite a los atacantes inyectar fórmulas maliciosas en informes CSV a través de encabezados de servidor sin filtrar. Los atacantes pueden manipular los encabezados de respuesta del servidor para incluir fórmulas de hoja de cálculo que se ejecutarán cuando el CSV se abra en aplicaciones de hoja de cálculo.
Gravedad CVSS v4.0: MEDIA
Última modificación:
24/03/2026

Vulnerabilidad en Cassandra Web (CVE-2020-36939)

Fecha de publicación:
27/01/2026
Idioma:
Español
Cassandra Web 0.5.0 contiene una vulnerabilidad de salto de directorio que permite a atacantes no autenticados leer archivos arbitrarios manipulando parámetros de salto de ruta. Los atacantes pueden explotar el módulo Rack::Protection deshabilitado para leer archivos de sistema sensibles como /etc /passwd y recuperar credenciales de la base de datos de Apache Cassandra.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en Easy CD & DVD Cover Creator (CVE-2020-36940)

Fecha de publicación:
27/01/2026
Idioma:
Español
Easy CD & DVD Cover Creator 4.13 contiene una vulnerabilidad de desbordamiento de búfer en el campo de entrada del número de serie que permite a los atacantes bloquear la aplicación. Los atacantes pueden generar una carga útil de 6000 bytes y pegarla en el campo del número de serie para provocar un bloqueo de la aplicación.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en WinAVR (CVE-2020-36938)

Fecha de publicación:
27/01/2026
Idioma:
Español
WinAVR versión 20100110 contiene una vulnerabilidad de permisos inseguros que permite a usuarios autenticados modificar archivos del sistema y ejecutables. Los atacantes pueden aprovechar los controles de acceso excesivamente permisivos para modificar potencialmente DLLs críticas y archivos ejecutables en el directorio de instalación de WinAVR.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en n8n (CVE-2026-1470)

Fecha de publicación:
27/01/2026
Idioma:
Español
n8n contiene una crítica vulnerabilidad de ejecución remota de código (RCE) en su sistema de evaluación de expresiones de flujo de trabajo. Las expresiones proporcionadas por usuarios autenticados durante la configuración del flujo de trabajo pueden ser evaluadas en un contexto de ejecución que no está suficientemente aislado del tiempo de ejecución subyacente.<br /> <br /> Un atacante autenticado podría abusar de este comportamiento para ejecutar código arbitrario con los privilegios del proceso de n8n. La explotación exitosa puede llevar al compromiso total de la instancia afectada, incluyendo el acceso no autorizado a datos sensibles, la modificación de flujos de trabajo y la ejecución de operaciones a nivel de sistema.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/02/2026

Vulnerabilidad en Red Hat (CVE-2026-1489)

Fecha de publicación:
27/01/2026
Idioma:
Español
Se encontró una falla en GLib. Una vulnerabilidad de desbordamiento de entero en su implementación de conversión de mayúsculas y minúsculas Unicode puede llevar a corrupción de memoria. Al procesar cadenas Unicode especialmente diseñadas y extremadamente grandes, un atacante podría desencadenar una asignación de memoria de tamaño insuficiente, lo que resultaría en escrituras fuera de límites. Esto podría causar que las aplicaciones que utilizan GLib para la conversión de cadenas se bloqueen o se vuelvan inestables.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026