Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Calibre de Kovidgoyal (CVE-2026-25636)

Fecha de publicación:
06/02/2026
Idioma:
Español
calibre es un gestor de libros electrónicos. En 9.1.0 y versiones anteriores, una vulnerabilidad de salto de ruta en la conversión de EPUB de Calibre permite que un archivo EPUB malicioso corrompa archivos existentes arbitrarios escribibles por el proceso de Calibre. Durante la conversión, Calibre resuelve la URI de CipherReference de META-INF/encryption.xml a una ruta de sistema de archivos absoluta y lo abre en modo de lectura-escritura, incluso cuando apunta fuera del directorio de extracción de la conversión. Esta vulnerabilidad está corregida en 9.2.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/02/2026

Vulnerabilidad en Calibre de Kovidgoyal (CVE-2026-25635)

Fecha de publicación:
06/02/2026
Idioma:
Español
calibre es un gestor de libros electrónicos. Antes de la 9.2.0, el lector CHM de Calibre contiene una vulnerabilidad de salto de ruta que permite la escritura arbitraria de archivos en cualquier lugar donde el usuario tenga permisos de escritura. En Windows (no se ha probado en otros sistemas operativos), esto puede llevar a la ejecución remota de código escribiendo una carga útil en la carpeta de Inicio, que se ejecuta en el siguiente inicio de sesión. Esta vulnerabilidad se corrigió en la 9.2.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/02/2026

CVE-2026-25628

Fecha de publicación:
06/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Qdrant is a vector similarity search engine and vector database. From 1.9.3 to before 1.16.0, it is possible to append to arbitrary files via /logger endpoint using an attacker-controlled on_disk.log_file path. Minimal privileges are required (read-only access). This vulnerability is fixed in 1.16.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
19/02/2026

CVE-2026-25631

Fecha de publicación:
06/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** n8n is an open source workflow automation platform. Prior to 1.121.0, there is a vulnerability in the HTTP Request node's credential domain validation allowed an authenticated attacker to send requests with credentials to unintended domains, potentially leading to credential exfiltration. This only might affect user who have credentials that use wildcard domain patterns (e.g., *.example.com) in the "Allowed domains" setting. This issue is fixed in version 1.121.0 and later.
Gravedad CVSS v4.0: MEDIA
Última modificación:
19/02/2026

CVE-2026-25634

Fecha de publicación:
06/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** iccDEV provides a set of libraries and tools that allow for the interaction, manipulation, and application of ICC color management profiles. Prior to 2.3.1.4, SrcPixel and DestPixel stack buffers overlap in CIccTagMultiProcessElement::Apply() int IccTagMPE.cpp. This vulnerability is fixed in 2.3.1.4.
Gravedad CVSS v3.1: ALTA
Última modificación:
19/02/2026

CVE-2026-25593

Fecha de publicación:
06/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw is a personal AI assistant. Prior to 2026.1.20, an unauthenticated local client could use the Gateway WebSocket API to write config via config.apply and set unsafe cliPath values that were later used for command discovery, enabling command injection as the gateway user. This vulnerability is fixed in 2026.1.20.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/02/2026

CVE-2026-25592

Fecha de publicación:
06/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Semantic Kernel is an SDK used to build, orchestrate, and deploy AI agents and multi-agent systems. Prior to 1.71.0, an Arbitrary File Write vulnerability has been identified in Microsoft's Semantic Kernel .NET SDK, specifically within the SessionsPythonPlugin. The problem has been fixed in Microsoft.SemanticKernel.Core version 1.71.0. As a mitigation, users can create a Function Invocation Filter which checks the arguments being passed to any calls to DownloadFileAsync  or UploadFileAsync and ensures the provided localFilePath is allow listed.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
19/02/2026

CVE-2026-25581

Fecha de publicación:
06/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** SCEditor is a lightweight WYSIWYG BBCode and XHTML editor. Prior to 3.2.1, if an attacker has the ability control configuration options passed to sceditor.create(), like emoticons, charset, etc. then it's possible for them to trigger an XSS attack due to lack of sanitisation of configuration options. This vulnerability is fixed in 3.2.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/02/2026

CVE-2026-25597

Fecha de publicación:
06/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** PrestaShop is an open source e-commerce web application. Prior to 8.2.4 and 9.0.3, there is a time-based user enumeration vulnerability in the user authentication functionality of PrestaShop. This vulnerability allows an attacker to determine whether a customer account exists in the system by measuring response times. This vulnerability is fixed in 8.2.4 and 9.0.3.
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/02/2026

CVE-2026-25580

Fecha de publicación:
06/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Pydantic AI is a Python agent framework for building applications and workflows with Generative AI. From 0.0.26 to before 1.56.0, aServer-Side Request Forgery (SSRF) vulnerability exists in Pydantic AI's URL download functionality. When applications accept message history from untrusted sources, attackers can include malicious URLs that cause the server to make HTTP requests to internal network resources, potentially accessing internal services or cloud credentials. This vulnerability only affects applications that accept message history from external users. This vulnerability is fixed in 1.56.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/02/2026

CVE-2026-2065

Fecha de publicación:
06/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** A security flaw has been discovered in Flycatcher Toys smART Pixelator 2.0. Affected by this issue is some unknown functionality of the component Bluetooth Low Energy Interface. Performing a manipulation results in missing authentication. The attack can only be performed from the local network. The exploit has been released to the public and may be used for attacks. The vendor was contacted early about this disclosure but did not respond in any way.
Gravedad CVSS v4.0: MEDIA
Última modificación:
06/02/2026

CVE-2026-2064

Fecha de publicación:
06/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability was identified in Portabilis i-Educar up to 2.10. Affected by this vulnerability is an unknown functionality of the file /intranet/meusdadod.php of the component User Data Page. Such manipulation of the argument File leads to cross site scripting. It is possible to launch the attack remotely. The exploit is publicly available and might be used. The vendor was contacted early about this disclosure but did not respond in any way.
Gravedad CVSS v4.0: MEDIA
Última modificación:
11/02/2026