Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-55462

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** A CORS misconfiguration in Eramba Community and Enterprise Editions v3.26.0 allows an attacker-controlled Origin header to be reflected in the Access-Control-Allow-Origin response along with Access-Control-Allow-Credentials: true. This permits malicious third-party websites to perform authenticated cross-origin requests against the Eramba API, including endpoints like /system-api/login and /system-api/user/me. The response includes sensitive user session data (ID, name, email, access groups), which is accessible to the attacker's JavaScript. This flaw enables full session hijack and data exfiltration without user interaction. Eramba versions 3.23.3 and earlier were tested and appear unaffected. The vulnerability is present in default installations, requiring no custom configuration.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/02/2026

CVE-2025-13447

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** OS Command Injection Remote Code Execution Vulnerability in API in Progress LoadMaster allows an authenticated attacker with “User Administration” permissions to execute arbitrary commands on the LoadMaster appliance by exploiting unsanitized input in the API input parameters
Gravedad CVSS v3.1: ALTA
Última modificación:
10/02/2026

CVE-2025-13444

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** OS Command Injection Remote Code Execution Vulnerability in API in Progress LoadMaster allows an authenticated attacker with “User Administration” permissions to execute arbitrary commands on the LoadMaster appliance by exploiting unsanitized input in the API input parameters
Gravedad CVSS v3.1: ALTA
Última modificación:
13/02/2026

CVE-2026-0885

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Use-after-free in the JavaScript: GC component. This vulnerability affects Firefox
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/01/2026

CVE-2026-0886

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Incorrect boundary conditions in the Graphics component. This vulnerability affects Firefox
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/01/2026

CVE-2026-0887

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Clickjacking issue, information disclosure in the PDF Viewer component. This vulnerability affects Firefox
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/01/2026

CVE-2026-0888

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Information disclosure in the XML component. This vulnerability affects Firefox
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/01/2026

CVE-2026-0889

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Denial-of-service in the DOM: Service Workers component. This vulnerability affects Firefox
Gravedad CVSS v3.1: ALTA
Última modificación:
22/01/2026

CVE-2026-0890

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Spoofing issue in the DOM: Copy & Paste and Drag & Drop component. This vulnerability affects Firefox
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/01/2026

CVE-2026-0891

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Memory safety bugs present in Firefox ESR 140.6, Thunderbird ESR 140.6, Firefox 146 and Thunderbird 146. Some of these bugs showed evidence of memory corruption and we presume that with enough effort some of these could have been exploited to run arbitrary code. This vulnerability affects Firefox
Gravedad CVSS v3.1: ALTA
Última modificación:
22/01/2026

CVE-2026-0892

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Memory safety bugs present in Firefox 146 and Thunderbird 146. Some of these bugs showed evidence of memory corruption and we presume that with enough effort some of these could have been exploited to run arbitrary code. This vulnerability affects Firefox
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
22/01/2026

CVE-2026-0684

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** The CP Image Store with Slideshow plugin for WordPress is vulnerable to authorization bypass in all versions up to, and including, 1.1.9 due to a logic error in the 'cpis_admin_init' function's permission check. This makes it possible for authenticated attackers, with Contributor-level access and above, to import arbitrary products via XML, if the XML file has already been uploaded to the server.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/01/2026