Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Craft CMS (CVE-2026-25487)

Fecha de publicación:
03/02/2026
Idioma:
Español
Craft Commerce es una plataforma de comercio electrónico para Craft CMS. En las versiones desde la 4.0.0-RC1 hasta la 4.10.0 y desde la 5.0.0 hasta la 5.5.1, una vulnerabilidad de XSS almacenado en Craft Commerce permite a los atacantes ejecutar JavaScript malicioso en el navegador de un administrador. Esto ocurre porque el campo 'Name' de las Tasas de Impuestos en la sección de Gestión de la Tienda no se sanea correctamente antes de mostrarse en el panel de administración. Este problema ha sido parcheado en las versiones 4.10.1 y 5.5.2.
Gravedad CVSS v4.0: MEDIA
Última modificación:
10/02/2026

Vulnerabilidad en Craft Commerce (CVE-2026-25488)

Fecha de publicación:
03/02/2026
Idioma:
Español
Craft Commerce es una plataforma de comercio electrónico para Craft CMS. En las versiones desde la 4.0.0-RC1 hasta la 4.10.0 y desde la 5.0.0 hasta la 5.5.1, una vulnerabilidad de XSS almacenado en Craft Commerce permite a los atacantes ejecutar JavaScript malicioso en el navegador de un administrador. Esto ocurre porque los campos de Categorías de Impuestos (Nombre y Descripción) en la sección de Gestión de la Tienda no se sanean correctamente antes de ser mostrados en el panel de administración. Este problema ha sido parcheado en las versiones 4.10.1 y 5.5.2.
Gravedad CVSS v4.0: MEDIA
Última modificación:
10/02/2026

Vulnerabilidad en Craft Commerce (CVE-2026-25489)

Fecha de publicación:
03/02/2026
Idioma:
Español
Craft Commerce es una plataforma de comercio electrónico para Craft CMS. En las versiones desde la 4.0.0-RC1 hasta la 4.10.0 y desde la 5.0.0 hasta la 5.5.1, una vulnerabilidad XSS almacenada en Craft Commerce permite a los atacantes ejecutar JavaScript malicioso en el navegador de un administrador. Esto ocurre porque los campos Nombre y Descripción en las Zonas de Impuestos no se sanean correctamente antes de mostrarse en el panel de administración. Este problema ha sido parcheado en las versiones 4.10.1 y 5.5.2.
Gravedad CVSS v4.0: MEDIA
Última modificación:
10/02/2026

Vulnerabilidad en Craft Commerce (CVE-2026-25490)

Fecha de publicación:
03/02/2026
Idioma:
Español
Craft Commerce es una plataforma de comercio electrónico para Craft CMS. En las versiones desde la 4.0.0-RC1 hasta la 4.10.0 y desde la 5.0.0 hasta la 5.5.1, una vulnerabilidad XSS almacenada en Craft Commerce permite a los atacantes ejecutar JavaScript malicioso en el navegador de un administrador. Esto ocurre porque el campo 'Línea de dirección 1' en Ubicaciones de inventario no se sanea correctamente antes de ser mostrado en el panel de administración. Este problema ha sido parcheado en las versiones 4.10.1 y 5.5.2.
Gravedad CVSS v4.0: MEDIA
Última modificación:
10/02/2026

Vulnerabilidad en iccDEV is vulnerable to stack-buffer-overflow in icFixXml() (CVE-2026-25502)

Fecha de publicación:
03/02/2026
Idioma:
Español
iccDEV proporciona un conjunto de librerías y herramientas que permiten la interacción, manipulación y aplicación de perfiles de gestión de color ICC. Antes de la versión 2.3.1.2, un desbordamiento de búfer basado en pila en la función icFixXml() al procesar perfiles ICC malformados, permite la posible ejecución de código arbitrario a través de etiquetas NamedColor2 manipuladas. Este problema ha sido parcheado en la versión 2.3.1.2.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/02/2026

Vulnerabilidad en PEAR (CVE-2026-25238)

Fecha de publicación:
03/02/2026
Idioma:
Español
PEAR es un framework y sistema de distribución para componentes PHP reutilizables. Antes de la versión 1.33.0, una vulnerabilidad de inyección SQL en la eliminación de suscripciones de errores podría permitir a los atacantes inyectar SQL a través de un valor de correo electrónico manipulado. Este problema ha sido parcheado en la versión 1.33.0.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
05/02/2026

Vulnerabilidad en PEAR (CVE-2026-25239)

Fecha de publicación:
03/02/2026
Idioma:
Español
PEAR es un framework y sistema de distribución para componentes PHP reutilizables. Antes de la versión 1.33.0, una vulnerabilidad de inyección SQL en la inserción de la cola de apidoc puede permitir la manipulación de consultas si un atacante puede influir en el valor del nombre de archivo insertado. Este problema ha sido parcheado en la versión 1.33.0.
Gravedad CVSS v4.0: ALTA
Última modificación:
05/02/2026

Vulnerabilidad en PEAR (CVE-2026-25240)

Fecha de publicación:
03/02/2026
Idioma:
Español
PEAR es un framework y sistema de distribución para componentes PHP reutilizables. Antes de la versión 1.33.0, una vulnerabilidad de inyección SQL puede ocurrir en user::maintains() cuando los filtros de rol se proporcionan como un array e interpolados en una cláusula IN (...). Este problema ha sido parcheado en la versión 1.33.0.
Gravedad CVSS v4.0: MEDIA
Última modificación:
05/02/2026

Vulnerabilidad en PEAR (CVE-2026-25241)

Fecha de publicación:
03/02/2026
Idioma:
Español
PEAR es un framework y sistema de distribución para componentes PHP reutilizables. Antes de la versión 1.33.0, una inyección SQL no autenticada en el endpoint /get// permite a atacantes remotos ejecutar SQL arbitrario a través de una versión de paquete manipulada. Este problema ha sido parcheado en la versión 1.33.0.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
05/02/2026

Vulnerabilidad en Craft Commerce (CVE-2026-25482)

Fecha de publicación:
03/02/2026
Idioma:
Español
Craft Commerce es una plataforma de comercio electrónico para Craft CMS. En las versiones desde la 4.0.0-RC1 hasta la 4.10.0 y desde la 5.0.0 hasta la 5.5.1, existe una vulnerabilidad de XSS DOM almacenado en el widget del panel de control 'Pedidos Recientes'. El Nombre del Estado del Pedido se renderiza mediante concatenación de cadenas de JavaScript sin el escape adecuado, lo que permite la ejecución de scripts cuando cualquier administrador visita el panel de control. Este problema ha sido parcheado en las versiones 4.10.1 y 5.5.2.
Gravedad CVSS v4.0: MEDIA
Última modificación:
10/02/2026

Vulnerabilidad en Craft Commerce (CVE-2026-25483)

Fecha de publicación:
03/02/2026
Idioma:
Español
Craft Commerce es una plataforma de comercio electrónico para Craft CMS. En las versiones desde la 4.0.0-RC1 hasta la 4.10.0 y desde la 5.0.0 hasta la 5.5.1, existe una vulnerabilidad de XSS almacenado en el Mensaje de Historial de Estado de Pedido de Craft Commerce. El mensaje se renderiza usando el filtro |md, que permite HTML sin procesar, posibilitando la ejecución de scripts maliciosos. Si un usuario tiene permisos de utilidad de copia de seguridad de la base de datos (que no requieren una sesión elevada), un atacante puede exfiltrar la base de datos completa, incluyendo todas las credenciales de usuario, PII del cliente, historial de pedidos y códigos de recuperación 2FA. Este problema ha sido parcheado en las versiones 4.10.1 y 5.5.2.
Gravedad CVSS v4.0: MEDIA
Última modificación:
10/02/2026

Vulnerabilidad en Craft Commerce (CVE-2026-25484)

Fecha de publicación:
03/02/2026
Idioma:
Español
Craft Commerce es una plataforma de comercio electrónico para Craft CMS. En las versiones desde la 4.0.0-RC1 hasta la 4.10.0 y desde la 5.0.0 hasta la 5.5.1, existe un XSS Almacenado a través de los nombres de los Tipos de Producto. El nombre no se sanea cuando se muestra en la configuración de permisos de usuario. La entrada vulnerable (fuente) está en Commerce (configuración de Tipos de Producto), pero el sumidero está en la configuración de permisos de usuario de CMS. Este problema ha sido parcheado en las versiones 4.10.1 y 5.5.2.
Gravedad CVSS v4.0: MEDIA
Última modificación:
10/02/2026