Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Samsung Mobile Devices (CVE-2026-20988)

Fecha de publicación:
16/03/2026
Idioma:
Español
Verificación incorrecta de la intención por el receptor de difusión en Ajustes antes de la versión SMR Mar-2026 Release 1 permite al atacante local lanzar actividad arbitraria con privilegio de Ajustes. Se requiere interacción del usuario para activar esta vulnerabilidad.
Gravedad CVSS v4.0: MEDIA
Última modificación:
20/03/2026

Vulnerabilidad en plugin para WordPress Wicked Folders (CVE-2026-1883)

Fecha de publicación:
16/03/2026
Idioma:
Español
El plugin Wicked Folders – Folder Organizer for Pages, Posts, and Custom Post Types para WordPress es vulnerable a Referencia Directa Insegura a Objeto en todas las versiones hasta la 4.1.0, inclusive, a través de la función delete_folders() debido a la falta de validación en una clave controlada por el usuario. Esto permite a atacantes autenticados, con acceso de nivel Colaborador y superior, eliminar carpetas arbitrarias creadas por otros usuarios.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/04/2026

Vulnerabilidad en plugin NEX-Forms para WordPress (CVE-2026-1947)

Fecha de publicación:
16/03/2026
Idioma:
Español
El plugin NEX-Forms – Ultimate Forms Plugin for WordPress, un plugin de WordPress, es vulnerable a Referencia Directa Insegura a Objeto en todas las versiones hasta la 9.1.9, inclusive, a través de la función submit_nex_form() debido a la falta de validación en una clave controlada por el usuario. Esto hace posible que atacantes no autenticados sobrescriban entradas de formulario arbitrarias a través del parámetro 'nf_set_entry_update_id'.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/04/2026

Vulnerabilidad en plugin NEX-Forms para WordPress (CVE-2026-1948)

Fecha de publicación:
16/03/2026
Idioma:
Español
El plugin NEX-Forms – Ultimate Forms Plugin for WordPress para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la función deactivate_license() en todas las versiones hasta la 9.1.9, inclusive. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor y superior, desactiven la licencia del plugin.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/04/2026

Vulnerabilidad en CICS Transaction Gateway for Multiplatforms de IBM (CVE-2026-0977)

Fecha de publicación:
16/03/2026
Idioma:
Español
IBM CICS Transaction Gateway para multiplataformas 9.3 y 10.1 podría permitir a un usuario transferir o ver archivos debido a controles de acceso inadecuados.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/04/2026

Vulnerabilidad en Zephyr (CVE-2026-0849)

Fecha de publicación:
16/03/2026
Idioma:
Español
Respuestas ATAES132A malformadas con un campo de longitud sobredimensionado desbordan un búfer de pila de 52 bytes en el controlador criptográfico de Zephyr, permitiendo a un dispositivo comprometido o a un atacante del bus corromper la memoria del kernel y potencialmente secuestrar la ejecución.
Gravedad CVSS v3.1: BAJA
Última modificación:
02/04/2026

Vulnerabilidad en OpenHarmony (CVE-2026-0639)

Fecha de publicación:
16/03/2026
Idioma:
Español
en OpenHarmony v6.0 y versiones anteriores permiten a un atacante local causar DoS debido a la falta de liberación de memoria.
Gravedad CVSS v3.1: BAJA
Última modificación:
17/03/2026

Vulnerabilidad en plugin para WordPress Thim Kit for Elementor (CVE-2026-1870)

Fecha de publicación:
16/03/2026
Idioma:
Español
El plugin Thim Kit for Elementor – Pre-built Templates & Widgets for Elementor para WordPress es vulnerable al acceso no autorizado de datos debido a la falta de comprobaciones de validación en la función de callback del endpoint REST 'thim-ekit/archive-course/get-courses' en todas las versiones hasta la 1.3.7, inclusive. Esto permite a atacantes no autenticados divulgar contenido de cursos privados o en borrador de LearnPress al proporcionar post_status en la carga útil params_url.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/04/2026

Vulnerabilidad en Microsoft (CVE-2026-0385)

Fecha de publicación:
16/03/2026
Idioma:
Español
Vulnerabilidad de suplantación de Microsoft Edge (basado en Chromium) para Android
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/04/2026

Vulnerabilidad en Mumble (CVE-2025-71264)

Fecha de publicación:
16/03/2026
Idioma:
Español
Mumble anterior a 1.6.870 es propenso a un acceso a un array fuera de límites, lo que puede resultar en una denegación de servicio (caída del cliente).
Gravedad CVSS v3.1: BAJA
Última modificación:
02/04/2026

Vulnerabilidad en Raytha (CVE-2025-69246)

Fecha de publicación:
16/03/2026
Idioma:
Español
Raytha CMS no tiene ningún mecanismo de protección contra fuerza bruta implementado. Permite a un atacante enviar múltiples solicitudes de inicio de sesión automatizadas sin activar el bloqueo de cuenta, la limitación de velocidad o los desafíos de autenticación escalonada.<br /> <br /> Este problema fue solucionado en la versión 1.4.6.
Gravedad CVSS v4.0: MEDIA
Última modificación:
16/03/2026

Vulnerabilidad en OpenHarmony (CVE-2025-6969)

Fecha de publicación:
16/03/2026
Idioma:
Español
en OpenHarmony v5.1.0 y versiones anteriores permiten a un atacante local causar DoS a través de entrada incorrecta.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/03/2026