Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-6350

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** MailGates/MailAudit developed by Openfind has a Stack-based Buffer Overflow vulnerability, allowing unauthenticated remote attackers to control the program's execution flow and execute arbitrary code.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
17/04/2026

CVE-2026-6349

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** The <br /> iSherlock developed by HGiga  has an OS Command Injection vulnerability, allowing unauthenticated local attackers to inject arbitrary OS commands and execute them on the server.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
24/04/2026

CVE-2026-41015

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** radare2 before 9236f44, when configured on UNIX without SSL, allows command injection via a PDB name to rabin2 -PP. NOTE: although users are supposed to use the latest version from git (not a release), the date range for the vulnerable code was less than a week, occurring after 6.1.2 but before 6.1.3.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/04/2026

CVE-2026-3885

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** The WP Shortcodes Plugin — Shortcodes Ultimate plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin&amp;#39;s &amp;#39;su_box&amp;#39; shortcode in all versions up to, and including, 7.4.9 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/04/2026

CVE-2026-3428

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** A Download of Code Without Integrity Check vulnerability in the update modules in ASUS Member Center(华硕大厅) allows a local user to achieve privilege escalation to Administrator via exploitation of a Time-of-check Time-of-use (TOC-TOU) during the update process, where an unexpected payload is substituted for a legitimate one immediately after download, and subsequently executed with administrative privileges upon user consent.<br /> Refer to the &amp;#39;Security Update for ASUS Member Center&amp;#39; section on the ASUS Security Advisory for more information.
Gravedad CVSS v4.0: MEDIA
Última modificación:
17/04/2026

CVE-2026-1880

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** An Incorrect Permission Assignment for Critical Resource vulnerability in the ASUS DriverHub update process allows privilege escalation due to improper protection of required execution resources during the validation phase, permitting a local user to make unprivileged modifications. This allows the altered resource to pass system checks and be executed with elevated privileges upon a user-initiated update.<br /> Refer to the &amp;#39;Security Update for ASUS DriverHub&amp;#39; section on the ASUS Security Advisory for more information.
Gravedad CVSS v4.0: MEDIA
Última modificación:
17/04/2026

CVE-2026-40962

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** FFmpeg before 8.1 has an integer overflow and resultant out-of-bounds write via CENC (Common Encryption) subsample data to libavformat/mov.c.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2026

CVE-2026-40505

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** MuPDF before 1.27 contains an ANSI injection vulnerability in mutool that allows attackers to inject arbitrary ANSI escape sequences through crafted PDF metadata fields. Attackers can embed malicious ANSI escape codes in PDF metadata that are passed unsanitized to terminal output when running mutool info, enabling them to manipulate terminal display for social engineering attacks such as presenting fake prompts or spoofed commands.
Gravedad CVSS v4.0: MEDIA
Última modificación:
17/04/2026

CVE-2026-3299

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** The WP YouTube Lyte plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin&amp;#39;s &amp;#39;lyte&amp;#39; shortcode in all versions up to, and including, 1.7.29 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/04/2026

CVE-2026-40504

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Creolabs Gravity before 0.9.6 contains a heap buffer overflow vulnerability in the gravity_vm_exec function that allows attackers to write out-of-bounds memory by crafting scripts with many string literals at global scope. Attackers can exploit insufficient bounds checking in gravity_fiber_reassign() to corrupt heap metadata and achieve arbitrary code execution in applications that evaluate untrusted scripts.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
01/05/2026

CVE-2026-40959

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Luanti 5 before 5.15.2, when LuaJIT is used, allows a Lua sandbox escape via a crafted mod.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/04/2026

CVE-2026-40960

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Luanti 5 before 5.15.2 sometimes allows unintended access to an insecure environment. If at least one mod is listed as secure.trusted_mods or secure.http_mods, then a crafted mod can intercept the request for the insecure environment or HTTP API, and also receive access to it.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/04/2026