Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2020-36940

Fecha de publicación:
27/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Easy CD & DVD Cover Creator 4.13 contains a buffer overflow vulnerability in the serial number input field that allows attackers to crash the application. Attackers can generate a 6000-byte payload and paste it into the serial number field to trigger an application crash.
Gravedad CVSS v4.0: MEDIA
Última modificación:
29/01/2026

CVE-2020-36941

Fecha de publicación:
27/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Knockpy 4.1.1 contains a CSV injection vulnerability that allows attackers to inject malicious formulas into CSV reports through unfiltered server headers. Attackers can manipulate server response headers to include spreadsheet formulas that will execute when the CSV is opened in spreadsheet applications.
Gravedad CVSS v4.0: MEDIA
Última modificación:
29/01/2026

CVE-2020-36946

Fecha de publicación:
27/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** SyncBreeze 10.0.28 contains a denial of service vulnerability in the login endpoint that allows remote attackers to crash the service. Attackers can send an oversized payload in the login request to overwhelm the application and potentially disrupt service availability.
Gravedad CVSS v4.0: ALTA
Última modificación:
29/01/2026

CVE-2020-36942

Fecha de publicación:
27/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Victor CMS 1.0 contains a file upload vulnerability that allows authenticated users to upload malicious PHP files through the profile image upload feature. Attackers can upload a PHP shell to the /img directory and execute system commands by accessing the uploaded file via web browser.
Gravedad CVSS v4.0: ALTA
Última modificación:
10/02/2026

CVE-2020-36938

Fecha de publicación:
27/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** WinAVR version 20100110 contains an insecure permissions vulnerability that allows authenticated users to modify system files and executables. Attackers can leverage the overly permissive access controls to potentially modify critical DLLs and executable files in the WinAVR installation directory.
Gravedad CVSS v4.0: ALTA
Última modificación:
29/01/2026

CVE-2026-1489

Fecha de publicación:
27/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** A flaw was found in GLib. An integer overflow vulnerability in its Unicode case conversion implementation can lead to memory corruption. By processing specially crafted and extremely large Unicode strings, an attacker could trigger an undersized memory allocation, resulting in out-of-bounds writes. This could cause applications utilizing GLib for string conversion to crash or become unstable.
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/01/2026

CVE-2026-1470

Fecha de publicación:
27/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** n8n contains a critical Remote Code Execution (RCE) vulnerability in its workflow Expression evaluation system. Expressions supplied by authenticated users during workflow configuration may be evaluated in an execution context that is not sufficiently isolated from the underlying runtime.<br /> <br /> An authenticated attacker could abuse this behavior to execute arbitrary code with the privileges of the n8n process. Successful exploitation may lead to full compromise of the affected instance, including unauthorized access to sensitive data, modification of workflows, and execution of system-level operations.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/02/2026

CVE-2026-1484

Fecha de publicación:
27/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** A flaw was found in the GLib Base64 encoding routine when processing very large input data. Due to incorrect use of integer types during length calculation, the library may miscalculate buffer boundaries. This can cause memory writes outside the allocated buffer. Applications that process untrusted or extremely large Base64 input using GLib may crash or behave unpredictably.
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/01/2026

CVE-2026-1485

Fecha de publicación:
27/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** A flaw was found in Glib&amp;#39;s content type parsing logic. This buffer underflow vulnerability occurs because the length of a header line is stored in a signed integer, which can lead to integer wraparound for very large inputs. This results in pointer underflow and out-of-bounds memory access. Exploitation requires a local user to install or process a specially crafted treemagic file, which can lead to local denial of service or application instability.
Gravedad CVSS v3.1: BAJA
Última modificación:
03/02/2026

CVE-2026-1213

Fecha de publicación:
27/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** All versions of askbot before and including 0.12.2 allow an attacker authenticated with normal user permissions to modify the profile picture of other application users.This issue affects askbot: 0.12.2.
Gravedad CVSS v4.0: MEDIA
Última modificación:
27/01/2026

CVE-2025-12387

Fecha de publicación:
27/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability in the Pix-Link LV-WR21Q router&amp;#39;s language module allows remote attackers to trigger a denial of service (DoS) by sending a specially crafted HTTP POST request containing non-existing language parameter. This renders the server unable to serve correct lang.js file, which causes administrator panel to not work, resulting in DoS until the language settings is reverted to a correct value. The Denial of Service affects only the administrator panel and does not affect other router functionalities.<br /> <br /> The vendor was notified early about this vulnerability, but didn&amp;#39;t respond with the details of vulnerability or vulnerable version range. Only version V108_108 was tested and confirmed as vulnerable, other versions were not tested and might also be vulnerable.
Gravedad CVSS v4.0: MEDIA
Última modificación:
27/01/2026

CVE-2025-41726

Fecha de publicación:
27/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** A low privileged remote attacker can execute arbitrary code by sending specially crafted calls to the web service of the Device Manager or locally via an API and can cause integer overflows which then may lead to arbitrary code execution within privileged processes.
Gravedad CVSS v3.1: ALTA
Última modificación:
27/01/2026