Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Open eClass (CVE-2026-24774)

Fecha de publicación:
03/02/2026
Idioma:
Español
La plataforma Open eClass (anteriormente conocida como GUnet eClass) es un sistema completo de gestión de cursos. Antes de la versión 4.2, una vulnerabilidad de lógica de negocio permite a los estudiantes autenticados marcarse indebidamente como presentes en actividades de asistencia, incluyendo actividades que ya han caducado, al acceder directamente a una URL manipulada. Este problema ha sido parcheado en la versión 4.2.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/02/2026

CVE-2026-24672

Fecha de publicación:
03/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Open eClass platform (formerly known as GUnet eClass) is a complete course management system. Prior to version 4.2, a Stored Cross-Site Scripting (XSS) vulnerability allows authenticated students to inject malicious JavaScript into user profile fields, which is executed when users with viewing privileges access affected application pages. This issue has been patched in version 4.2.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/02/2026

CVE-2026-24671

Fecha de publicación:
03/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Open eClass platform (formerly known as GUnet eClass) is a complete course management system. Prior to version 4.2, a Stored Cross-Site Scripting (XSS) vulnerability allows authenticated high-privileged users (teachers or administrators) to inject malicious JavaScript into multiple user-controllable input fields across the application, which is executed when other users access affected pages. This issue has been patched in version 4.2.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/02/2026

CVE-2026-24670

Fecha de publicación:
03/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Open eClass platform (formerly known as GUnet eClass) is a complete course management system. Prior to version 4.2, a broken access control vulnerability allows authenticated students to create new course units, an action normally restricted to higher-privileged roles. This issue has been patched in version 4.2.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/02/2026

CVE-2026-24669

Fecha de publicación:
03/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Open eClass platform (formerly known as GUnet eClass) is a complete course management system. Prior to version 4.2, an insecure password reset mechanism allows local attackers to reuse a valid password reset token after it has already been used, enabling unauthorized password changes and potential account takeover. This issue has been patched in version 4.2.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/02/2026

CVE-2026-24668

Fecha de publicación:
03/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Open eClass platform (formerly known as GUnet eClass) is a complete course management system. Prior to version 4.2, a broken access control vulnerability allows authenticated students to add content to existing course units, an action normally restricted to higher-privileged roles. This issue has been patched in version 4.2.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/02/2026

CVE-2026-24667

Fecha de publicación:
03/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Open eClass platform (formerly known as GUnet eClass) is a complete course management system. Prior to version 4.2, failure to invalidate active user sessions after a password change allows existing session tokens to remain valid, potentially enabling unauthorized continued access to user accounts. This issue has been patched in version 4.2.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/02/2026

CVE-2026-24666

Fecha de publicación:
03/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Open eClass platform (formerly known as GUnet eClass) is a complete course management system. Prior to version 4.2, a Cross-Site Request Forgery (CSRF) vulnerability in multiple teacher-restricted endpoints allows attackers to induce authenticated teachers to perform unintended actions, such as modifying assignment grades, via crafted requests. This issue has been patched in version 4.2.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/02/2026

CVE-2026-24665

Fecha de publicación:
03/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Open eClass platform (formerly known as GUnet eClass) is a complete course management system. Prior to version 4.2, a stored Cross-Site Scripting (XSS) vulnerability allows authenticated students to inject malicious JavaScript into uploaded assignment files, which is executed when instructors view the submission. This issue has been patched in version 4.2.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/02/2026

CVE-2026-24664

Fecha de publicación:
03/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Open eClass platform (formerly known as GUnet eClass) is a complete course management system. Prior to version 4.2, a username enumeration vulnerability allows unauthenticated attackers to identify valid user accounts by analyzing differences in the login response behavior. This issue has been patched in version 4.2.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/02/2026

CVE-2026-22228

Fecha de publicación:
03/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** An authenticated user with high privileges may trigger a denial‑of‑service condition in TP-Link Archer BE230 v1.2 by restoring a crafted configuration file containing an excessively long parameter. Restoring such a file can cause the device to become unresponsive, requiring a reboot to restore normal operation.<br /> This issue affects Archer BE230 v1.2
Gravedad CVSS v4.0: MEDIA
Última modificación:
13/02/2026

CVE-2026-22220

Fecha de publicación:
03/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** A lack of proper input validation in the HTTP processing path in TP-Link Archer BE230 v1.2 (web modules) may allow a crafted request to cause the device’s web service to become unresponsive, resulting in a denial of service condition. A network adjacent attacker with high privileges could cause the device’s web interface to temporarily stop responding until it recovers or is rebooted.<br /> This issue affects Archer BE230 v1.2
Gravedad CVSS v4.0: MEDIA
Última modificación:
13/02/2026