Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Wallos de ellite (CVE-2026-33399)

Fecha de publicación:
24/03/2026
Idioma:
Español
Wallos es un rastreador de suscripciones personal de código abierto y autoalojable. Antes de la versión 4.7.0, la corrección de SSRF aplicada en la versión 4.6.2 para CVE-2026-30839 y CVE-2026-30840 está incompleta. La protección validate_webhook_url_for_ssrf() se añadió a los puntos finales de notificación test* pero no a los puntos finales de guardado save* correspondientes. Un usuario autenticado puede guardar una dirección IP interna/privada como URL de notificación, y cuando se ejecuta el trabajo cron sendnotifications.php, la solicitud se envía a la dirección IP interna sin ninguna validación de SSRF. Este problema ha sido parcheado en la versión 4.7.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
26/03/2026

Vulnerabilidad en Wallos de ellite (CVE-2026-33401)

Fecha de publicación:
24/03/2026
Idioma:
Español
Wallos es un rastreador de suscripciones personales de código abierto y autoalojable. Antes de la versión 4.7.0, el parche introducido en el commit e8a513591 (CVE-2026-30840) añadió protección SSRF a los puntos finales de prueba de notificación, pero dejó tres superficies de ataque adicionales desprotegidas: el parámetro de host de AI Ollama, el punto final de recomendaciones de AI y el trabajo cron de notificación. Un usuario autenticado puede alcanzar servicios de red internos, puntos finales de metadatos en la nube (AWS IMDSv1, GCP, Azure IMDS) o servicios vinculados a localhost al proporcionar una URL manipulada a cualquiera de estos puntos finales. Este problema ha sido parcheado en la versión 4.7.0.
Gravedad CVSS v4.0: ALTA
Última modificación:
26/03/2026

Vulnerabilidad en Wallos de ellite (CVE-2026-33407)

Fecha de publicación:
24/03/2026
Idioma:
Español
Wallos es un rastreador de suscripciones personal de código abierto y autoalojable. Antes de la versión 4.7.0, el endpoint de Wallos /logos/search.PHP acepta las variables de entorno HTTP_PROXY y HTTPS_PROXY sin validación, lo que permite SSRF a través del secuestro de proxy. El servidor realiza la resolución DNS en los términos de búsqueda proporcionados por el usuario, que pueden ser controlados por atacantes para activar solicitudes salientes a dominios arbitrarios. Este problema ha sido parcheado en la versión 4.7.0.
Gravedad CVSS v4.0: ALTA
Última modificación:
26/03/2026

Vulnerabilidad en cms de craftcms (CVE-2026-33160)

Fecha de publicación:
24/03/2026
Idioma:
Español
Craft CMS es un sistema de gestión de contenido (CMS). Desde la versión 4.0.0-RC1 hasta antes de la versión 4.17.8 y desde la versión 5.0.0-RC1 hasta antes de la versión 5.9.14, un usuario no autenticado puede llamar a assets/generate-transform con un assetId privado, recibir una URL de transformación válida y obtener bytes de imagen transformada. El endpoint es anónimo y no aplica autorización por activo antes de devolver la URL de transformación. Este problema ha sido parcheado en las versiones 4.17.8 y 5.9.14.
Gravedad CVSS v4.0: BAJA
Última modificación:
26/03/2026

Vulnerabilidad en cms de craftcms (CVE-2026-33161)

Fecha de publicación:
24/03/2026
Idioma:
Español
Craft CMS es un sistema de gestión de contenido (CMS). Desde la versión 4.0.0-RC1 hasta antes de la versión 4.17.8 y desde la versión 5.0.0-RC1 hasta antes de la versión 5.9.14, un usuario autenticado con bajos privilegios puede llamar a assets/image-editor con el ID de un activo privado que no puede ver y aun así recibir datos de respuesta del editor, incluyendo focalPoint. El endpoint devuelve metadatos de edición privados sin validación de autorización por activo. Este problema ha sido parcheado en las versiones 4.17.8 y 5.9.14.
Gravedad CVSS v4.0: BAJA
Última modificación:
26/03/2026

Vulnerabilidad en cms de craftcms (CVE-2026-33162)

Fecha de publicación:
24/03/2026
Idioma:
Español
Craft CMS es un sistema de gestión de contenido (CMS). Desde la versión 5.3.0 hasta antes de la versión 5.9.14, un usuario autenticado del panel de control con solo accessCp puede mover entradas entre secciones a través de POST /actions/entries/move-to-section, incluso cuando no tienen el permiso saveEntries:{sectionUid} para la sección de origen o de destino. Este problema ha sido parcheado en la versión 5.9.14.
Gravedad CVSS v4.0: MEDIA
Última modificación:
26/03/2026

Vulnerabilidad en LibVNCServer de LibVNC (CVE-2026-32853)

Fecha de publicación:
24/03/2026
Idioma:
Español
Las versiones 0.9.15 y anteriores de LibVNCServer (corregido en el commit 009008e) contienen una vulnerabilidad de lectura fuera de límites de la pila en el gestor de codificación UltraZip que permite a un servidor VNC malicioso causar revelación de información o un fallo de la aplicación. Los atacantes pueden explotar la comprobación de límites incorrecta en la función HandleUltraZipBPP() manipulando los recuentos de encabezados de subrectángulos para leer más allá del búfer de pila asignado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
25/03/2026

Vulnerabilidad en LibVNCServer de LibVNC (CVE-2026-32854)

Fecha de publicación:
24/03/2026
Idioma:
Español
Las versiones 0.9.15 y anteriores de LibVNCServer (corregido en el commit dc78dee) contienen vulnerabilidades de desreferencia de puntero nulo en los manejadores de proxy HTTP dentro de httpProcessInput() en httpd.c que permiten a atacantes remotos causar una denegación de servicio enviando solicitudes HTTP especialmente diseñadas. Los atacantes pueden explotar la falta de validación de los valores de retorno de strchr() en las rutas de manejo de proxy CONNECT y GET para desencadenar desreferencias de puntero nulo y bloquear el servidor cuando las características httpd y de proxy están habilitadas.
Gravedad CVSS v4.0: MEDIA
Última modificación:
25/03/2026

Vulnerabilidad en cms de craftcms (CVE-2026-33157)

Fecha de publicación:
24/03/2026
Idioma:
Español
Craft CMS es un sistema de gestión de contenido (CMS). Desde la versión 5.6.0 hasta antes de la versión 5.9.13, existe una vulnerabilidad de Ejecución Remota de Código (RCE) en Craft CMS, que puede ser explotada por cualquier usuario autenticado con acceso al panel de control. Esto es una elusión de una corrección anterior. Los parches existentes añaden cleanseConfig() a assembleLayoutFromPost() y a varias acciones de FieldsController para eliminar las claves de inyección de comportamiento/evento de Yii2 ('claves prefijadas con 'as' y 'on'). Sin embargo, el parámetro fieldLayouts en ElementIndexesController::actionFilterHud() se pasa directamente a FieldLayout::createFromConfig() sin ninguna sanitización, lo que permite la misma cadena de ataque de inyección de comportamiento. Este problema ha sido parcheado en la versión 5.9.13.
Gravedad CVSS v4.0: ALTA
Última modificación:
26/03/2026

Vulnerabilidad en cms de craftcms (CVE-2026-33158)

Fecha de publicación:
24/03/2026
Idioma:
Español
Craft CMS es un sistema de gestión de contenido (CMS). Desde la versión 4.0.0-RC1 hasta antes de la versión 4.17.8 y desde la versión 5.0.0-RC1 hasta antes de la versión 5.9.14, un usuario autenticado con bajos privilegios puede leer contenido de activos privados llamando a assets/edit-image con un assetId arbitrario que no está autorizado a ver. El endpoint devuelve bytes de imagen (o una redirección de vista previa) sin aplicar una verificación de autorización de vista por activo, lo que lleva a una posible divulgación no autorizada de archivos privados. Este problema ha sido parcheado en las versiones 4.17.8 y 5.9.14.
Gravedad CVSS v4.0: MEDIA
Última modificación:
26/03/2026

Vulnerabilidad en cms de craftcms (CVE-2026-33159)

Fecha de publicación:
24/03/2026
Idioma:
Español
Craft CMS es un sistema de gestión de contenido (CMS). Desde la versión 4.0.0-RC1 hasta antes de la versión 4.17.8 y desde la versión 5.0.0-RC1 hasta antes de la versión 5.9.14, los usuarios invitados pueden acceder al índice del actualizador de Config Sync, obtener datos firmados y ejecutar acciones de Config Sync que cambian el estado (regenerate-yaml, apply-yaml-changes) sin autenticación. Este problema ha sido parcheado en las versiones 4.17.8 y 5.9.14.
Gravedad CVSS v4.0: MEDIA
Última modificación:
26/03/2026

CVE-2026-26809

Fecha de publicación:
24/03/2026
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CVE RECORD. ConsultIDs: none. Reason: This record was withdrawn by its CNA. Further investigation showed that it was not a security issue. Notes: none.
Gravedad: Pendiente de análisis
Última modificación:
24/03/2026