Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en iccDEV (CVE-2026-25503)

Fecha de publicación:
03/02/2026
Idioma:
Español
iccDEV proporciona un conjunto de librerías y herramientas que permiten la interacción, manipulación y aplicación de perfiles de gestión de color ICC. Antes de la versión 2.3.1.2, una confusión de tipos permitía a perfiles ICC malformados desencadenar un comportamiento indefinido al cargar valores de icImageEncodingType no válidos, causando una denegación de servicio. Este problema ha sido parcheado en la versión 2.3.1.2.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/02/2026

Vulnerabilidad en Craft Commerce (CVE-2026-25522)

Fecha de publicación:
03/02/2026
Idioma:
Español
Craft Commerce es una plataforma de comercio electrónico para Craft CMS. En las versiones desde la 4.0.0-RC1 hasta la 4.10.0 y desde la 5.0.0 hasta la 5.5.1, una vulnerabilidad XSS almacenada en Craft Commerce permite a los atacantes ejecutar JavaScript malicioso en el navegador de un administrador. Esto ocurre porque los campos de Zona de Envío (Nombre y Descripción) en la sección de Gestión de la Tienda no se sanean correctamente antes de ser mostrados en el panel de administración. Este problema ha sido parcheado en las versiones 4.10.1 y 5.5.2.
Gravedad CVSS v4.0: MEDIA
Última modificación:
18/02/2026

Vulnerabilidad en Craft Commerce (CVE-2026-25485)

Fecha de publicación:
03/02/2026
Idioma:
Español
Craft Commerce es una plataforma de comercio electrónico para Craft CMS. En las versiones desde la 4.0.0-RC1 hasta la 4.10.0 y desde la 5.0.0 hasta la 5.5.1, una vulnerabilidad de XSS almacenado en Craft Commerce permite a los atacantes ejecutar JavaScript malicioso en el navegador de un administrador. Esto ocurre porque los campos de Categorías de Envío (Nombre y Descripción) en la sección de Gestión de Tienda no se sanean correctamente antes de ser mostrados en el panel de administración. Este problema ha sido parcheado en las versiones 4.10.1 y 5.5.2.
Gravedad CVSS v4.0: MEDIA
Última modificación:
10/02/2026

Vulnerabilidad en Craft Commerce (CVE-2026-25486)

Fecha de publicación:
03/02/2026
Idioma:
Español
Craft Commerce es una plataforma de comercio electrónico para Craft CMS. Desde la versión 5.0.0 hasta la 5.5.1, una vulnerabilidad XSS almacenada en Craft Commerce permite a los atacantes ejecutar JavaScript malicioso en el navegador de un administrador. Esto ocurre porque el campo Nombre de métodos de envío en la sección Gestión de la tienda no se sanea correctamente antes de ser mostrado en el panel de administración. Este problema ha sido parcheado en la versión 5.5.2.
Gravedad CVSS v4.0: MEDIA
Última modificación:
10/02/2026

Vulnerabilidad en Craft CMS (CVE-2026-25487)

Fecha de publicación:
03/02/2026
Idioma:
Español
Craft Commerce es una plataforma de comercio electrónico para Craft CMS. En las versiones desde la 4.0.0-RC1 hasta la 4.10.0 y desde la 5.0.0 hasta la 5.5.1, una vulnerabilidad de XSS almacenado en Craft Commerce permite a los atacantes ejecutar JavaScript malicioso en el navegador de un administrador. Esto ocurre porque el campo 'Name' de las Tasas de Impuestos en la sección de Gestión de la Tienda no se sanea correctamente antes de mostrarse en el panel de administración. Este problema ha sido parcheado en las versiones 4.10.1 y 5.5.2.
Gravedad CVSS v4.0: MEDIA
Última modificación:
10/02/2026

Vulnerabilidad en Craft Commerce (CVE-2026-25488)

Fecha de publicación:
03/02/2026
Idioma:
Español
Craft Commerce es una plataforma de comercio electrónico para Craft CMS. En las versiones desde la 4.0.0-RC1 hasta la 4.10.0 y desde la 5.0.0 hasta la 5.5.1, una vulnerabilidad de XSS almacenado en Craft Commerce permite a los atacantes ejecutar JavaScript malicioso en el navegador de un administrador. Esto ocurre porque los campos de Categorías de Impuestos (Nombre y Descripción) en la sección de Gestión de la Tienda no se sanean correctamente antes de ser mostrados en el panel de administración. Este problema ha sido parcheado en las versiones 4.10.1 y 5.5.2.
Gravedad CVSS v4.0: MEDIA
Última modificación:
10/02/2026

Vulnerabilidad en Craft Commerce (CVE-2026-25489)

Fecha de publicación:
03/02/2026
Idioma:
Español
Craft Commerce es una plataforma de comercio electrónico para Craft CMS. En las versiones desde la 4.0.0-RC1 hasta la 4.10.0 y desde la 5.0.0 hasta la 5.5.1, una vulnerabilidad XSS almacenada en Craft Commerce permite a los atacantes ejecutar JavaScript malicioso en el navegador de un administrador. Esto ocurre porque los campos Nombre y Descripción en las Zonas de Impuestos no se sanean correctamente antes de mostrarse en el panel de administración. Este problema ha sido parcheado en las versiones 4.10.1 y 5.5.2.
Gravedad CVSS v4.0: MEDIA
Última modificación:
10/02/2026

Vulnerabilidad en Craft Commerce (CVE-2026-25490)

Fecha de publicación:
03/02/2026
Idioma:
Español
Craft Commerce es una plataforma de comercio electrónico para Craft CMS. En las versiones desde la 4.0.0-RC1 hasta la 4.10.0 y desde la 5.0.0 hasta la 5.5.1, una vulnerabilidad XSS almacenada en Craft Commerce permite a los atacantes ejecutar JavaScript malicioso en el navegador de un administrador. Esto ocurre porque el campo 'Línea de dirección 1' en Ubicaciones de inventario no se sanea correctamente antes de ser mostrado en el panel de administración. Este problema ha sido parcheado en las versiones 4.10.1 y 5.5.2.
Gravedad CVSS v4.0: MEDIA
Última modificación:
10/02/2026

Vulnerabilidad en iccDEV is vulnerable to stack-buffer-overflow in icFixXml() (CVE-2026-25502)

Fecha de publicación:
03/02/2026
Idioma:
Español
iccDEV proporciona un conjunto de librerías y herramientas que permiten la interacción, manipulación y aplicación de perfiles de gestión de color ICC. Antes de la versión 2.3.1.2, un desbordamiento de búfer basado en pila en la función icFixXml() al procesar perfiles ICC malformados, permite la posible ejecución de código arbitrario a través de etiquetas NamedColor2 manipuladas. Este problema ha sido parcheado en la versión 2.3.1.2.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/02/2026

Vulnerabilidad en PEAR (CVE-2026-25238)

Fecha de publicación:
03/02/2026
Idioma:
Español
PEAR es un framework y sistema de distribución para componentes PHP reutilizables. Antes de la versión 1.33.0, una vulnerabilidad de inyección SQL en la eliminación de suscripciones de errores podría permitir a los atacantes inyectar SQL a través de un valor de correo electrónico manipulado. Este problema ha sido parcheado en la versión 1.33.0.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
05/02/2026

Vulnerabilidad en PEAR (CVE-2026-25239)

Fecha de publicación:
03/02/2026
Idioma:
Español
PEAR es un framework y sistema de distribución para componentes PHP reutilizables. Antes de la versión 1.33.0, una vulnerabilidad de inyección SQL en la inserción de la cola de apidoc puede permitir la manipulación de consultas si un atacante puede influir en el valor del nombre de archivo insertado. Este problema ha sido parcheado en la versión 1.33.0.
Gravedad CVSS v4.0: ALTA
Última modificación:
05/02/2026

Vulnerabilidad en PEAR (CVE-2026-25240)

Fecha de publicación:
03/02/2026
Idioma:
Español
PEAR es un framework y sistema de distribución para componentes PHP reutilizables. Antes de la versión 1.33.0, una vulnerabilidad de inyección SQL puede ocurrir en user::maintains() cuando los filtros de rol se proporcionan como un array e interpolados en una cláusula IN (...). Este problema ha sido parcheado en la versión 1.33.0.
Gravedad CVSS v4.0: MEDIA
Última modificación:
05/02/2026