Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-33947

Fecha de publicación:
13/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** jq is a command-line JSON processor. In versions 1.8.1 and below, functions jv_setpath(), jv_getpath(), and delpaths_sorted() in jq's src/jv_aux.c use unbounded recursion whose depth is controlled by the length of a caller-supplied path array, with no depth limit enforced. An attacker can supply a JSON document containing a flat array of ~65,000 integers (~200 KB) that, when used as a path argument by a trusted jq filter, exhausts the C call stack and crashes the process with a segmentation fault (SIGSEGV). This bypass works because the existing MAX_PARSING_DEPTH (10,000) limit only protects the JSON parser, not runtime path operations where arrays can be programmatically constructed to arbitrary lengths. The impact is denial of service (unrecoverable crash) affecting any application or service that processes untrusted JSON input through jq's setpath, getpath, or delpaths builtins. This issue has been addressed in commit fb59f1491058d58bdc3e8dd28f1773d1ac690a1f.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/04/2026

CVE-2026-22563

Fecha de publicación:
13/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** A series of Improper Input Validation vulnerabilities could allow a Command Injection by a malicious actor with access to the UniFi Play network.<br /> <br /> Affected Products:<br /> UniFi Play PowerAmp (Version 1.0.35 and earlier)
<br /> UniFi Play Audio Port  (Version 1.0.24 and earlier)
 <br /> <br /> Mitigation:<br /> Update UniFi Play PowerAmp to Version 1.0.38 or later
<br /> Update UniFi Play Audio Port  to Version 1.1.9 or later
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/04/2026

CVE-2026-22564

Fecha de publicación:
13/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** An Improper Access Control vulnerability could allow a malicious actor with access to the UniFi Play network to enable SSH to make unauthorized changes to the system.
 <br /> <br /> Affected Products:<br /> UniFi Play PowerAmp (Version 1.0.35 and earlier)
<br /> UniFi Play Audio Port  (Version 1.0.24 and earlier)
 <br /> <br /> Mitigation:<br /> Update UniFi Play PowerAmp to Version 1.0.38 or later
<br /> Update UniFi Play Audio Port  to Version 1.1.9 or later
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/04/2026

CVE-2026-22565

Fecha de publicación:
13/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** An Improper Input Validation vulnerability could allow a malicious actor with access to the UniFi Play network to cause the device to stop responding.
 <br /> <br /> Affected Products:<br /> UniFi Play PowerAmp (Version 1.0.35 and earlier)
<br /> UniFi Play Audio Port  (Version 1.0.24 and earlier)
 <br /> <br /> Mitigation:<br /> Update UniFi Play PowerAmp to Version 1.0.38 or later
<br /> Update UniFi Play Audio Port  to Version 1.1.9 or later
Gravedad CVSS v3.1: ALTA
Última modificación:
17/04/2026

CVE-2026-22566

Fecha de publicación:
13/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** An Improper Access Control vulnerability could allow a malicious actor with access to the UniFi Play network to obtain UniFi Play WiFi credentials.
 <br /> <br /> Affected Products:<br /> UniFi Play PowerAmp (Version 1.0.35 and earlier)
<br /> UniFi Play Audio Port  (Version 1.0.24 and earlier)
 <br /> <br /> Mitigation:<br /> Update UniFi Play PowerAmp to Version 1.0.38 or later
<br /> Update UniFi Play Audio Port  to Version 1.1.9 or later
Gravedad CVSS v3.1: ALTA
Última modificación:
17/04/2026

CVE-2026-33908

Fecha de publicación:
13/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** ImageMagick is free and open-source software used for editing and manipulating digital images. In versions below both 7.1.2-19 and 6.9.13-44, Magick frees the memory of the XML tree via the `DestroyXMLTree()` function; however, this process is executed recursively with no depth limit imposed. When Magick processes an XML file with deeply nested structures, it will exhaust the stack memory, resulting in a Denial of Service (DoS) attack. This issue has been fixed in versions 6.9.13-44 and 7.1.2-19.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/04/2026

CVE-2026-33905

Fecha de publicación:
13/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** ImageMagick is free and open-source software used for editing and manipulating digital images. In versions below both 7.1.2-19 and 6.9.13-44, the -sample operation has an out of bounds read when an specific offset is set through the `sample:offset` define that could lead to an out of bounds read. This issue has been fixed in versions 6.9.13-44 and 7.1.2-19.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/04/2026

CVE-2026-33902

Fecha de publicación:
13/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** ImageMagick is free and open-source software used for editing and manipulating digital images. In versions below both 7.1.2-19 and 6.9.13-44, a stack overflow vulnerability in ImageMagick&amp;#39;s FX expression parser allows an attacker to crash the process by providing a deeply nested expression. This issue has been fixed in versions 6.9.13-44 and 7.1.2-19.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/04/2026

CVE-2026-22562

Fecha de publicación:
13/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** A malicious actor with access to the UniFi Play network could exploit a Path Traversal vulnerability found in the device firmware to write files on the system that could be used for a remote code execution (RCE).<br /> <br /> Affected Products:<br /> UniFi Play PowerAmp (Version 1.0.35 and earlier)
UniFi Play Audio Port  (Version 1.0.24 and earlier)
 <br /> Mitigation:<br /> Update UniFi Play PowerAmp to Version 1.0.38 or later
Update UniFi Play Audio Port  to Version 1.1.9 or later
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/04/2026

CVE-2026-6218

Fecha de publicación:
13/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability was found in aandrew-me ytDownloader up to 3.20.2. Affected by this issue is the function createTextNode of the component Error Details Panel. The manipulation results in cross site scripting. The attack may be performed from remote. The vendor was contacted early about this disclosure.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/04/2026

CVE-2026-6216

Fecha de publicación:
13/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** A security vulnerability has been detected in DbGate up to 7.1.4. This affects an unknown function of the file packages/web/src/icons/FontIcon.svelte of the component SVG Icon String Handler. Such manipulation of the argument applicationIcon leads to cross site scripting. The attack may be launched remotely. The exploit has been disclosed publicly and may be used. Upgrading to version 7.1.5 mitigates this issue. It is advisable to upgrade the affected component.
Gravedad CVSS v4.0: BAJA
Última modificación:
29/04/2026

CVE-2026-6219

Fecha de publicación:
13/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability was determined in aandrew-me ytDownloader up to 3.20.2. This affects the function child_process.exec of the file src/compressor.js of the component Compressor Feature. This manipulation causes command injection. The attack can only be executed locally. The exploit has been publicly disclosed and may be utilized. The vendor was contacted early about this disclosure.
Gravedad CVSS v4.0: BAJA
Última modificación:
29/04/2026