Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-49396

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Nezha Monitoring is a self-hostable, lightweight, servers and websites monitoring and O&M tool. From version 1.0.0 to before version 2.0.14, cross-site GET request can trigger stored cron commands on a victim's agents. This issue has been patched in version 2.0.14.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/06/2026

CVE-2026-34195

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Software installed and run as a non-privileged user may conduct intentional GPU sparse memory API calls to cause out of bounds write in the kernel.<br /> <br /> <br /> <br /> The product incorrectly indexes internal state when performing sparse allocation remapping.
Gravedad: Pendiente de análisis
Última modificación:
12/06/2026

CVE-2026-41155

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** An attacker could cooperatively pass data from one secure GPU process to another secure GPU process through shared secure memory allocations in the kernel module. Additionally, an attacker could disrupt the operation of another secure GPU process leading to image corruption / GPU hardware recovery.<br /> <br /> <br /> <br /> Sharing secure memory allocations among various GPU secure processes allows an attacker to corrupt shared resource affecting other users.
Gravedad: Pendiente de análisis
Última modificación:
12/06/2026

CVE-2026-41157

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** A web page that contains unusual WebGPU content loaded into the GPU GLES render process and can trigger an out-of-bound write in the GPU user-space driver, leading to memory corruption and possible browser/GPU process crash.<br /> <br /> <br /> <br /> The software computes a required memory size from untrusted input, but integer overflow can produce a value smaller than needed. Subsequent write operations may then occur past the intended memory boundary, corrupting adjacent memory and causing process instability or termination.
Gravedad: Pendiente de análisis
Última modificación:
12/06/2026

CVE-2026-41158

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Software installed and run as a non-privileged user may conduct GPU system calls to write to arbitrary freed physical pages.<br /> <br /> <br /> <br /> Physical memory allocated and freed, without the deferred free mechanism can lead to those resources being used for read/write by the GPU after the kernel module has freed the resource.
Gravedad: Pendiente de análisis
Última modificación:
12/06/2026

CVE-2026-46716

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Nezha Monitoring is a self-hostable, lightweight, servers and websites monitoring and O&amp;M tool. From version 1.4.0 to before version 2.0.8, a RoleMember user can create a scheduled cron task with Cover=CronCoverAll, Servers=[] and an arbitrary Command. At every tick of the scheduler, the dashboard pushes that command to every server in the global ServerShared map — including servers that belong to other tenants (admin&amp;#39;s servers, other members&amp;#39; servers). Each agent runs the command and returns the output, which is then sent to the attacker&amp;#39;s own NotificationGroup → attacker-controlled webhook. This issue has been patched in version 2.0.8.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
12/06/2026

CVE-2026-46717

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Nezha Monitoring is a self-hostable, lightweight, servers and websites monitoring and O&amp;M tool. From version 1.4.0 to before version 2.0.8, nezha&amp;#39;s dashboard supports two user roles: RoleAdmin (Role==0) and RoleMember (Role==1). The notification routes POST /api/v1/notification and PATCH /api/v1/notification/:id are wired through commonHandler rather than adminHandler — so a RoleMember user can call them. These handlers synchronously Send() an HTTP request to a user-controlled URL and reflect the entire response body (no size limit) back to the caller on any non-2xx response. This issue has been patched in version 2.0.8.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/06/2026

CVE-2025-7010

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Stack overflow vulnerability due to uncontrolled recursion in Avast Antivirus when scanning a malformed PDF file may allow Denial-of-Service of the antivirus process.<br /> <br /> This issue affects Avast Antivirus, AVG Antivirus, Norton Antivirus, Avast One, and Avast Business Antivirus on Windows, macOS, and Linux for virus definition builds before VPS 25021208.<br /> <br /> <br /> <br /> The affected scanning logic is delivered through a shared Gen Digital virus definition update stream. The same stream feeds the consumer antivirus products listed in this advisory and other Gen Digital products that embed the same engine. Mitigation flows through this update channel; installations at or above the listed build are not vulnerable regardless of which product consumes the stream.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/06/2026

CVE-2025-7011

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Heap out-of-bounds read vulnerability in Avast Antivirus when scanning a malformed zip file containing XML may allow Local Execution of Code or Denial-of-Service of the antivirus process.<br /> <br /> This issue affects Avast Antivirus, AVG Antivirus, Norton Antivirus, Avast One, and Avast Business Antivirus on Windows, macOS, and Linux for virus definition builds from 25020100 before 25021208.<br /> <br /> <br /> <br /> The affected scanning logic is delivered through a shared Gen Digital virus definition update stream. The same stream feeds the consumer antivirus products listed in this advisory and other Gen Digital products that embed the same engine. Mitigation flows through this update channel; installations at or above the listed build are not vulnerable regardless of which product consumes the stream.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/06/2026

CVE-2025-7017

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Heap buffer out-of-bounds read vulnerability in Avira Antivirus engine when scanning a malformed Windows MSI file may allow Local Execution of Code or Denial-of-Service of the antivirus engine process.<br /> <br /> This issue affects Avira Antivirus on Windows, macOS, and Linux for engine builds before 8.3.70.56.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/06/2026

CVE-2025-7018

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Null pointer dereference vulnerability in Avira Antivirus engine when scanning a malformed Windows PE file may allow Denial-of-Service of the antivirus engine process.<br /> <br /> This issue affects Avira Antivirus on Windows, macOS, and Linux for engine builds before 8.3.70.64.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/06/2026

CVE-2025-7019

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Stack overflow vulnerability in Avast Antivirus when scanning a malformed Office Open XML file may allow Denial-of-Service of the antivirus process.<br /> <br /> This issue affects Avast Antivirus, AVG Antivirus, Norton Antivirus, Avast One, and Avast Business Antivirus on Windows, macOS, and Linux for virus definition builds before VPS 25020100.<br /> <br /> <br /> <br /> The affected scanning logic is delivered through a shared Gen Digital virus definition update stream. The same stream feeds the consumer antivirus products listed in this advisory and other Gen Digital products that embed the same engine. Mitigation flows through this update channel; installations at or above the listed build are not vulnerable regardless of which product consumes the stream.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/06/2026