Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2026-20078

Fecha de publicación:
15/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Multiple vulnerabilities in Cisco Unity Connection could allow an authenticated, remote attacker&amp;nbsp;to download arbitrary files from an affected system. To exploit these vulnerabilities, the attacker must have valid administrative credentials.&amp;nbsp;<br /> <br /> These vulnerabilities are due to improper sanitization of user input to the web-based management interface. An attacker could exploit these vulnerabilities by sending a crafted HTTPS request. A successful exploit could allow the attacker to download arbitrary files from an affected system.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

CVE-2026-20081

Fecha de publicación:
15/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Multiple vulnerabilities in Cisco Unity Connection could allow an authenticated, remote attacker&amp;nbsp;to download arbitrary files from an affected system. To exploit these vulnerabilities, the attacker must have valid administrative credentials.&amp;nbsp;<br /> <br /> These vulnerabilities are due to improper sanitization of user input to the web-based management interface. An attacker could exploit these vulnerabilities by sending a crafted HTTPS request. A successful exploit could allow the attacker to download arbitrary files from an affected system.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

CVE-2026-20132

Fecha de publicación:
15/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Multiple vulnerabilities in the web-based management interface of Cisco Identity Services Engine (ISE) could allow an authenticated, remote attacker with administrative&amp;nbsp;write privileges to conduct a stored cross-site scripting (XSS) attack or a reflected XSS attack against a user of the web-based management interface of an affected device.<br /> <br /> These vulnerabilities are due to insufficient sanitization of user-supplied data that is stored in the web page. An attacker could exploit these vulnerabilities by convincing a user of the interface to click a specific link or view an affected web page. The injected script code may be executed in the context of the web-based management interface or allow the attacker to access sensitive browser-based information.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

CVE-2025-15610

Fecha de publicación:
15/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Deserialization of untrusted data vulnerability in OpenText, Inc RightFax on Windows, 64 bit, 32 bit allows Object Injection.This issue affects RightFax: through 25.4.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
15/04/2026

CVE-2025-15635

Fecha de publicación:
15/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Cross-Site Request Forgery (CSRF) vulnerability in Zaytech Smart Online Order for Clover allows Cross Site Request Forgery.This issue affects Smart Online Order for Clover: from n/a through 1.6.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

CVE-2025-15636

Fecha de publicación:
15/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper Neutralization of Input During Web Page Generation (&amp;#39;Cross-site Scripting&amp;#39;) vulnerability in Emarket-design YouTube Showcase allows Stored XSS.This issue affects YouTube Showcase: from n/a through 3.5.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

CVE-2025-63029

Fecha de publicación:
15/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper Neutralization of Special Elements used in an SQL Command (&amp;#39;SQL Injection&amp;#39;) vulnerability in WC Lovers WCFM Marketplace allows SQL Injection.This issue affects WCFM Marketplace: from n/a through 3.7.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

CVE-2026-5387

Fecha de publicación:
15/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** The vulnerability, if exploited, could allow an unauthenticated miscreant to perform operations intended only for Simulator Instructor or Simulator Developer (Administrator) roles, resulting in privilege escalation with potential for modification of simulation parameters, training configuration, and training records.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
15/04/2026

CVE-2026-30461

Fecha de publicación:
15/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Daylight Studio FuelCMS v1.5.2 was discovered to contain an authenticated remote code execution (RCE) vulnerability via the /controllers/Installer.php and the function add_git_submodule.
Gravedad: Pendiente de análisis
Última modificación:
15/04/2026

CVE-2026-30625

Fecha de publicación:
15/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Upsonic 0.71.6 contains a remote code execution vulnerability in its MCP server/task creation functionality. The application allows users to define MCP tasks with arbitrary command and args values. Although an allowlist exists, certain allowed commands (npm, npx) accept argument flags that enable execution of arbitrary OS commands. Maliciously crafted MCP tasks may lead to remote code execution with the privileges of the Upsonic process. In version 0.72.0 Upsonic added a warning about using Stdio servers being able to execute commands directly on the machine.
Gravedad: Pendiente de análisis
Última modificación:
15/04/2026

CVE-2026-30615

Fecha de publicación:
15/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** A prompt injection vulnerability in Windsurf 1.9544.26 allows remote attackers to execute arbitrary commands on a victim system. When Windsurf processes attacker-controlled HTML content, malicious instructions can cause unauthorized modification of the local MCP configuration and automatic registration of a malicious MCP STDIO server, resulting in execution of arbitrary commands without further user interaction. Successful exploitation may allow attackers to execute commands on behalf of the user, persist malicious MCP configuration changes, and access sensitive information exposed through the application.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

CVE-2026-30616

Fecha de publicación:
15/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Jaaz 1.0.30 contains a remote code execution vulnerability in its MCP STDIO command execution handling. A remote attacker can send crafted network requests to the network-accessible Jaaz application, causing attacker-controlled commands to be executed on the server. Successful exploitation results in arbitrary command execution within the context of the Jaaz service, potentially allowing full compromise of the affected system.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026