Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-59902

Fecha de publicación:
17/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Netty is an asynchronous, event-driven network application framework. Prior to 4.1.137.Final and 4.2.17.Final, io.netty.handler.codec.sctp.SctpMessageCompletionHandler limits incomplete messages and fragment counts but not maxBufferedBytes, allowing unauthenticated peers to exhaust memory with large SCTP fragments. This issue is fixed in versions 4.1.137.Final and 4.2.17.Final.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/08/2026

CVE-2026-59903

Fecha de publicación:
17/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Netty is an asynchronous, event-driven network application framework. Prior to 4.1.137.Final and 4.2.17.Final, io.netty.handler.codec.http.cors.CorsHandler setVaryHeader replaces application Vary headers such as Authorization or Cookie with Origin, allowing a caching proxy or CDN to reuse authenticated responses across users and disclose sensitive information. This issue is fixed in versions 4.1.137.Final and 4.2.17.Final.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/08/2026

CVE-2026-59894

Fecha de publicación:
17/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** sqlparse is a non-validating SQL parser module for Python. Prior to 0.6.0, sqlparse/filters/output.py fails to escape existing backslashes before quotes in sqlparse.format output_format='python' and output_format='php' and the corresponding sqlformat -l modes, allowing crafted SQL to terminate the generated string and inject Python or PHP code when a downstream consumer executes or imports the generated source. This issue is fixed in version 0.6.0.
Gravedad CVSS v4.0: MEDIA
Última modificación:
17/08/2026

CVE-2026-59893

Fecha de publicación:
17/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** sqlparse is a non-validating SQL parser module for Python. Prior to 0.6.0, SQL_REGEX in sqlparse/keywords.py and the per-position loop in sqlparse/lexer.py repeatedly scan unmatched dollar-quoted literal and multiline-comment delimiters, causing quadratic CPU consumption through sqlparse.parse(), sqlparse.format(), and sqlparse.split(). This issue is fixed in version 0.6.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/08/2026

CVE-2026-54284

Fecha de publicación:
17/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** sqlparse is a non-validating SQL parser module for Python. Prior to 0.6.0, TokenList construction and string conversion in sqlparse/sql.py repeatedly flatten nested token subtrees constructed by group_parenthesis and group_case, causing quadratic CPU consumption through sqlparse.parse(), sqlparse.format(), and sqlparse.split() before depth and token limits terminate processing. This issue is fixed in version 0.6.0.
Gravedad CVSS v4.0: ALTA
Última modificación:
17/08/2026

CVE-2026-50771

Fecha de publicación:
17/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Cross Site Scripting vulnerability in Squirro Cognitive Search
Gravedad: Pendiente de análisis
Última modificación:
17/08/2026

CVE-2026-50772

Fecha de publicación:
17/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** An issue in Squirro Cognitive Search
Gravedad: Pendiente de análisis
Última modificación:
17/08/2026

CVE-2026-51346

Fecha de publicación:
17/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** SQL Injection vulnerability in StudIP 6.0.x before 6.0.3 and 5.4.x before 5.4.12 allows a remote attacker to execute arbitrary code and obtain sensitive information via the store() functions.
Gravedad: Pendiente de análisis
Última modificación:
17/08/2026

CVE-2026-50768

Fecha de publicación:
17/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** File Upload vulnerability in T-Systems International GmbH ImageMaster Version: 9.14.2.8.1 allows a remote attacker to execute arbitrary code via the add attachments feature in the create new document function.
Gravedad: Pendiente de análisis
Última modificación:
17/08/2026

CVE-2026-50769

Fecha de publicación:
17/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** The CRM+ application before and including version 2025.6 from Brainformatik is vulnerable to SQL Injection (time-based) vulnerability. The check conflict endpoint index.php?module=Appointments&action=CheckConflictOfDates&ajaxSkipHeader=true which is used to check any conflicts for user calendar is vulnerable to SQL injection allowing an attacker to execute arbitrary code.
Gravedad: Pendiente de análisis
Última modificación:
17/08/2026

CVE-2026-50770

Fecha de publicación:
17/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** An issue in Squirro Cognitive Search before v.3.14.2 allows a remote attacker to escalate privileges via a crafted request.
Gravedad: Pendiente de análisis
Última modificación:
17/08/2026

CVE-2026-48053

Fecha de publicación:
17/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Kolibri is an offline-first education platform. Prior to version 0.19.4, several Kolibri API endpoints accept an unvalidated `baseurl` parameter and fetch attacker-controlled URLs from the Kolibri server, reflecting the response body back to the caller. The original report identified two endpoints on the `RemoteFacilityUser*` viewsets; remediation review found two further reflection points on the same pattern. The GET endpoint was unauthenticated. Version 0.19.4 fixes the vulnerability.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/08/2026