Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2024-43028

Fecha de publicación:
01/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** A command injection vulnerability in the component /jmreport/show of jeecg boot v3.0.0 to v3.5.3 allows attackers to execute arbitrary code via a crafted HTTP request.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
06/04/2026

CVE-2024-40489

Fecha de publicación:
01/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** There is an injection vulnerability in jeecg boot versions 3.0.0 to 3.5.3 due to lax character filtering, which allows attackers to execute arbitrary code on components through specially crafted HTTP requests.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
06/04/2026

CVE-2026-5175

Fecha de publicación:
01/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper access control in the multi-factor authentication (MFA) management API in Devolutions Server allows an authenticated attacker to delete their own configured MFA factors and reduce account protection to password-only authentication via crafted HTTP requests. <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> This issue affects Server: from 2026.1.6 through 2026.1.11.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/04/2026

CVE-2026-4989

Fecha de publicación:
01/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper input validation in the gateway health check feature in Devolutions Server allows a low-privileged authenticated user to perform server-side request forgery (SSRF), potentially leading to information disclosure, via a crafted API request.<br /> This issue affects Server: from 2026.1.1 through 2026.1.11, from 2025.3.1 through 2025.3.17.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/04/2026

CVE-2026-4927

Fecha de publicación:
01/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Exposure of sensitive information in the users MFA feature in Devolutions Server allows users with user management privileges to obtain other users OTP keys via an authenticated API request.<br /> <br /> <br /> <br /> This issue affects Server: from 2026.1.6 through 2026.1.11.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/04/2026

CVE-2026-4925

Fecha de publicación:
01/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper access control in the users MFA feature in Devolutions Server allows an authenticated user to bypass administrator-enforced restrictions and remove their own multi-factor authentication (MFA) configuration via a crafted request.<br /> <br /> <br /> <br /> <br /> <br /> This issue affects Server: from 2026.1.6 through 2026.1.11.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/04/2026

CVE-2026-4924

Fecha de publicación:
01/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper<br /> authentication in the two-factor authentication (2FA) feature in <br /> Devolutions Server 2026.1.11 and earlier allows a remote attacker with valid <br /> credentials to bypass multifactor authentication and gain unauthorized <br /> access to the victim account via reuse of a partially authenticated <br /> session token.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/04/2026

CVE-2026-4829

Fecha de publicación:
01/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper authentication in the external OAuth authentication flow in Devolutions Server 2026.1.11 and earlier allows an authenticated user to authenticate as other users, including administrators, via reuse of a session code from an external authentication flow.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/04/2026

CVE-2026-4828

Fecha de publicación:
01/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper authentication in the OAuth login functionality in Devolutions Server 2026.1.11 and earlier allows a remote attacker with valid credentials to bypass multi-factor authentication via a crafted login request.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/04/2026

CVE-2026-34510

Fecha de publicación:
01/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.3.22 contains a path traversal vulnerability in Windows media loaders that accepts remote-host file URLs and UNC-style paths before local-path validation. Attackers can exploit this by providing network-hosted file targets that are treated as local content, bypassing intended access restrictions.
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/04/2026

CVE-2026-35099

Fecha de publicación:
01/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Lakeside SysTrack Agent 11 before 11.5.0.15 has a race condition with resultant local privilege escalation to SYSTEM. The fixed versions are 11.2.1.28, 11.3.0.38, 11.4.0.24, and 11.5.0.15.
Gravedad CVSS v3.1: ALTA
Última modificación:
27/04/2026

CVE-2026-31027

Fecha de publicación:
01/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** TOTOlink A3600R v5.9c.4959 contains a buffer overflow vulnerability in the setAppEasyWizardConfig interface of /lib/cste_modules/app.so. The vulnerability occurs because the rootSsid parameter is not properly validated for length, allowing remote attackers to trigger a buffer overflow, potentially leading to arbitrary code execution or denial of service.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/04/2026