Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Frappe Learning Management System (CVE-2026-26031)

Fecha de publicación:
11/02/2026
Idioma:
Español
Frappe Learning Management System (LMS) es un sistema de aprendizaje que ayuda a los usuarios a estructurar su contenido. Previo a la versión 2.44.0, se identificó un problema de seguridad en Frappe Learning, donde usuarios no autorizados pudieron acceder a la lista completa de estudiantes matriculados (por correo electrónico) en lotes. Esta vulnerabilidad se corrigió en la versión 2.44.0.
Gravedad CVSS v4.0: BAJA
Última modificación:
12/02/2026

CVE-2026-26012

Fecha de publicación:
11/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** vaultwarden is an unofficial Bitwarden compatible server written in Rust, formerly known as bitwarden_rs. Prior to 1.35.3, a regular organization member can retrieve all ciphers within an organization, regardless of collection permissions. The endpoint /ciphers/organization-details is accessible to any organization member and internally uses Cipher::find_by_org to retrieve all ciphers. These ciphers are returned with CipherSyncType::Organization without enforcing collection-level access control. This vulnerability is fixed in 1.35.3.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/02/2026

Vulnerabilidad en LangChain (CVE-2026-26019)

Fecha de publicación:
11/02/2026
Idioma:
Español
LangChain es un framework para construir aplicaciones impulsadas por LLM. Antes de la versión 1.1.14, la clase RecursiveUrlLoader en @langchain/community es un rastreador web que sigue enlaces recursivamente desde una URL inicial. Su opción preventOutside (habilitada por defecto) está destinada a restringir el rastreo al mismo sitio que la URL base. La implementación utilizaba String.startsWith() para comparar URLs, lo que no realiza una validación semántica de URL. Un atacante que controla contenido en una página rastreada podría incluir enlaces a dominios que comparten un prefijo de cadena con el objetivo, haciendo que el rastreador siga enlaces a infraestructura controlada por el atacante o interna. Además, el rastreador no realizaba ninguna validación contra direcciones IP privadas o reservadas. Una página rastreada podría incluir enlaces dirigidos a servicios de metadatos en la nube, localhost o direcciones RFC 1918, y el rastreador los obtendría sin restricción. Esta vulnerabilidad está corregida en la versión 1.1.14.
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/02/2026

CVE-2024-50619

Fecha de publicación:
11/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Vulnerabilities in the My Account and User Management components in CIPPlanner CIPAce before 9.17 allows attackers to escalate their access levels. A low-privileged authenticated user can gain access to other people's accounts by tampering with the client's user id to change their account information. A low-privileged authenticated user can elevate his or her system privileges by modifying the information of a user role that is disabled in the client.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/02/2026

CVE-2024-50617

Fecha de publicación:
11/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Vulnerabilities in the File Download and Get File handler components in CIPPlanner CIPAce before 9.17 allow attackers to download unauthorized files. An authenticated user can easily change the file id parameter or pass the physical file path in the URL query string to retrieve the files. (Retrieval is not intended without correct data access configured for documents.)
Gravedad CVSS v3.1: ALTA
Última modificación:
13/02/2026

CVE-2026-26157

Fecha de publicación:
11/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** A flaw was found in BusyBox. Incomplete path sanitization in its archive extraction utilities allows an attacker to craft malicious archives that when extracted, and under specific conditions, may write to files outside the intended directory. This can lead to arbitrary file overwrite, potentially enabling code execution through the modification of sensitive system files.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/02/2026

CVE-2026-26158

Fecha de publicación:
11/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** A flaw was found in BusyBox. This vulnerability allows an attacker to modify files outside of the intended extraction directory by crafting a malicious tar archive containing unvalidated hardlink or symlink entries. If the tar archive is extracted with elevated privileges, this flaw can lead to privilege escalation, enabling an attacker to gain unauthorized access to critical system files.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/02/2026

CVE-2026-26010

Fecha de publicación:
11/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenMetadata is a unified metadata platform. Prior to 1.11.8, calls issued by the UI against /api/v1/ingestionPipelines leak JWTs used by ingestion-bot for certain services (Glue / Redshift / Postgres). Any read-only user can gain access to a highly privileged account, typically which has the Ingestion Bot Role. This enables destructive changes in OpenMetadata instances, and potential data leakage (e.g. sample data, or service metadata which would be unavailable per roles/policies). This vulnerability is fixed in 1.11.8.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/02/2026

CVE-2026-26014

Fecha de publicación:
11/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Pion DTLS is a Go implementation of Datagram Transport Layer Security. Pion DTLS versions v1.0.0 through v3.0.10 and 3.1.0 use random nonce generation with AES GCM ciphers, which makes it easier for remote attackers to obtain the authentication key and spoof data by leveraging the reuse of a nonce in a session and a "forbidden attack". Upgrade to v3.0.11, v3.1.1, or later.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/02/2026

CVE-2026-25999

Fecha de publicación:
11/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Klaw is a self-service Apache Kafka Topic Management/Governance tool/portal. Prior to 2.10.2, there is an improper access control vulnerability that allows unauthorized users to trigger a reset or deletion of metadata for any tenant. By sending a crafted request to the /resetMemoryCache endpoint, an attacker can clear cached configurations, environments, and cluster data. This vulnerability is fixed in 2.10.2.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/02/2026

CVE-2026-25990

Fecha de publicación:
11/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Pillow is a Python imaging library. From 10.3.0 to before 12.1.1, n out-of-bounds write may be triggered when loading a specially crafted PSD image. This vulnerability is fixed in 12.1.1.
Gravedad CVSS v4.0: ALTA
Última modificación:
13/02/2026

CVE-2026-25994

Fecha de publicación:
11/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** PJSIP is a free and open source multimedia communication library written in C. In 2.16 and earlier, a buffer overflow vulnerability exists in PJNATH ICE Session when processing credentials with excessively long usernames.
Gravedad CVSS v4.0: ALTA
Última modificación:
19/02/2026