Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-53866

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.5.12 contains an allowlist bypass vulnerability in shell inline-command parsing that allows authenticated operators to execute unapproved commands. A command request using shell inline-command forms could route through a parser case missing the expected allowlist decision, enabling shell content execution without intended approval prompts.
Gravedad CVSS v4.0: ALTA
Última modificación:
16/06/2026

CVE-2026-53861

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.5.6 contains an allowlist bypass vulnerability in the macOS Swift exec feature that misses combined POSIX inline-command flags. Attackers can execute shell content outside the intended allowlist check by using combined flag forms, potentially allowing unauthorized command execution depending on operator configuration.
Gravedad CVSS v4.0: MEDIA
Última modificación:
16/06/2026

CVE-2026-53862

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.5.12 contains a bootstrap token replay vulnerability allowing callers with pending token access to reuse tokens with broader requested scopes. Attackers can replay bootstrap tokens before approval to escalate pairing authority beyond intended scope limits.
Gravedad CVSS v4.0: BAJA
Última modificación:
16/06/2026

CVE-2026-53863

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.4.25 contains an input validation vulnerability in tool group policy callers that accept unvalidated group IDs. Attackers who can supply a group ID to the policy resolver could trigger incorrect group-policy decisions for tool invocations, potentially bypassing intended access controls.
Gravedad CVSS v4.0: MEDIA
Última modificación:
16/06/2026

CVE-2026-53864

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.5.26 contains an insufficient sanitization vulnerability in the host environment sanitizer that allows Node.js control variables to bypass validation. Attackers with access to workspace .env files, tool environment overrides, or skill environment blocks can pass malicious Node.js control variables to influence child processes or coverage output paths.
Gravedad CVSS v4.0: ALTA
Última modificación:
16/06/2026

CVE-2026-53865

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.5.2 contains a path traversal vulnerability in maintenance task execution that allows workspace-derived service paths to influence trash command selection. Attackers can execute unintended local executables from operator-unintended paths during maintenance operations by manipulating workspace-derived environment paths.
Gravedad CVSS v4.0: ALTA
Última modificación:
16/06/2026

CVE-2026-53856

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.4.24 contains an insecure file permissions vulnerability in config recovery that restores OpenClaw.json with overly broad permissions. Local attackers on shared hosts can read sensitive configuration data by exploiting the recovery path to access the restored config file.
Gravedad CVSS v4.0: MEDIA
Última modificación:
16/06/2026

CVE-2026-53857

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.5.3 contains a policy enforcement vulnerability where Zalo contacts with mutable display metadata could match allowFrom policy entries through display name changes. Attackers with mutable display names could receive agent responses intended for different Zalo identities when the feature is enabled.
Gravedad CVSS v4.0: ALTA
Última modificación:
16/06/2026

CVE-2026-53858

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.5.2 contains an environment variable injection vulnerability where workspace .env STATE_DIRECTORY could influence bundled runtime dependency roots. Attackers can manipulate the STATE_DIRECTORY variable to load runtime dependencies from unintended local paths, potentially executing malicious code during dependency resolution.
Gravedad CVSS v4.0: ALTA
Última modificación:
16/06/2026

CVE-2026-53859

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.5.26 contains a hostname validation vulnerability allowing attackers to bypass blocklist comparisons using trailing-dot notation in model or workspace-derived URLs. Attackers can exploit inconsistent hostname checks to reach destinations that operators intended to block through hostname policies.
Gravedad CVSS v4.0: MEDIA
Última modificación:
16/06/2026

CVE-2026-53860

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.5.7 contains a sender policy bypass vulnerability in BlueBubbles that allows participants to match allowlist entries through conversation metadata rather than stable sender identity. Attackers can influence conversation-level identifiers to receive agent responses intended for configured senders, potentially bypassing access controls.
Gravedad CVSS v4.0: BAJA
Última modificación:
16/06/2026

CVE-2026-53849

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.5.7 contains a privilege escalation vulnerability where the allowFrom feature improperly validates Discord account identity using mutable display names instead of immutable user IDs. Attackers with Discord accounts can change their display name to match a policy entry and gain unauthorized agent access intended for another Discord identity.
Gravedad CVSS v4.0: ALTA
Última modificación:
16/06/2026