Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-53830

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.4.22 contains a webhook secret revocation bypass vulnerability allowing callers with old Slack and Zalo webhook secrets to remain active after secrets.reload. Attackers can exploit the stale-secret window to deliver webhook events after operator-expected secret revocation, potentially accepting previous credentials.
Gravedad CVSS v4.0: MEDIA
Última modificación:
12/06/2026

CVE-2026-53831

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.5.18 contains a policy enforcement vulnerability in system.run safe-bin allowlist validation that allows shell expansion to modify command interpretation on POSIX nodes. Authenticated operators can exploit shell metacharacters in approved commands to read unintended node-local files and expose sensitive configuration data.
Gravedad CVSS v4.0: ALTA
Última modificación:
12/06/2026

CVE-2026-53832

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.5.18 contains an identity header validation vulnerability allowing local same-host callers to forge trusted-proxy identity headers. Attackers with access to the proxy-facing Gateway port can supply forged identity headers to assume operator identity and potentially escalate privileges.
Gravedad CVSS v4.0: ALTA
Última modificación:
12/06/2026

CVE-2026-53833

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.4.29 contains an authorization bypass vulnerability in the QQBot streaming command that allows authenticated senders to mutate configuration without explicit allowFrom restrictions. Attackers can modify QQBot streaming configuration outside intended admin policy by reaching the affected command without non-wildcard allowlist entry requirements.
Gravedad CVSS v4.0: ALTA
Última modificación:
12/06/2026

CVE-2026-53820

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.5.12 contains an exec denylist bypass vulnerability in the bundle MCP loopback session-spawn path that allows authenticated callers to bypass intended command restrictions. Attackers can reach the affected bundled MCP session-spawn path to start sessions with broader command reach than intended.
Gravedad CVSS v4.0: MEDIA
Última modificación:
12/06/2026

CVE-2026-53821

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.5.18 accepts WebSocket client-declared operator scopes before binding to server-approved pairing or trusted-proxy authorization baseline. Unpaired or restricted trusted-proxy Control UI clients can obtain cached operator.admin authority on live WebSocket connections to execute admin-gated Gateway RPCs.
Gravedad CVSS v4.0: ALTA
Última modificación:
12/06/2026

CVE-2026-53822

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.5.18 contains a command injection vulnerability where shell wrapper argv could change between approval and execution. Attackers can rebuild command arguments after allowlist approval to execute unapproved command shapes, potentially bypassing security controls.
Gravedad CVSS v4.0: ALTA
Última modificación:
12/06/2026

CVE-2026-53823

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.5.3 contains a privilege escalation vulnerability in the allowFrom feature that binds to mutable Slack display names. Attackers with Slack account access can change display name metadata to match policy entries, potentially gaining unauthorized agent access intended for other identities.
Gravedad CVSS v4.0: ALTA
Última modificación:
12/06/2026

CVE-2026-53824

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.4.24 contains a token revocation vulnerability allowing callers with revoked slash tokens to continue executing commands during monitor refresh windows. Attackers can exploit stale token acceptance to invoke slash command behavior briefly after token revocation, potentially executing unauthorized actions depending on operator configuration.
Gravedad CVSS v4.0: MEDIA
Última modificación:
12/06/2026

CVE-2026-53825

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.4.7 contains an arbitrary file read vulnerability in the memory-wiki ingest feature that allows authenticated Gateway operators with operator.write scope to read local files outside intended ingest sources. Attackers with operator.write access can specify arbitrary local file paths to import file content into wiki memory, bypassing access restrictions.
Gravedad CVSS v4.0: ALTA
Última modificación:
12/06/2026

CVE-2026-53826

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.4.26 contains an information disclosure vulnerability in sandboxed session spawning that exposes the real workspace path to child prompts. Attackers can exploit this by spawning child sessions from sandboxed parents to reveal host workspace location or related memory context to child models.
Gravedad CVSS v4.0: BAJA
Última modificación:
12/06/2026

CVE-2026-53520

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Nezha Monitoring is a self-hostable, lightweight, servers and websites monitoring and O&M tool. From version 2.0.14 to before version 2.1.0, authenticated users can claim the dashboard Host through NAT and preempt all dashboard routing. This issue has been patched in version 2.1.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/06/2026