Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-72860

Fecha de publicación:
20/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** The POST /api/provider-nodes/validate route in 9router takes a caller-supplied baseUrl and issues server-side HTTP requests to it, guarding the destination with assertPublicUrl from src/shared/utils/ssrfGuard.js. That guard compares hostname strings only: it resolves no DNS, does not revalidate after a redirect, and its IPv4-mapped IPv6 branch is unreachable. The branch matches ^::ffff:(\d+\.\d+\.\d+\.\d+)$, but the WHATWG URL parser canonicalizes such literals to hextets before the guard runs, so new URL("http://[::ffff:127.0.0.1]/").hostname yields [::ffff:7f00:1] and the pattern is tested against a string it is never handed. Every IPv4-mapped address therefore passes, and http://[::ffff:7f00:1] and http://[::ffff:a9fe:a9fe] reach loopback and link-local metadata addresses; a hostname whose A record points at an internal address passes as well because no resolution occurs. In the custom-embedding branch the upstream response body is truncated to 200 bytes and returned to the caller whenever the upstream status is neither 2xx nor 401 nor 403, which discloses the beginning of internal responses, and the other validation types remain usable for blind internal port scanning through status and timing differences. The caller-supplied apiKey is forwarded to the internal destination as an Authorization Bearer header. A dashboard session is required by default, and none is required when requireLogin is disabled.
Gravedad CVSS v4.0: MEDIA
Última modificación:
20/08/2026

CVE-2026-69855

Fecha de publicación:
20/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Server-side request forgery (ssrf) in Microsoft Copilot in Azure allows an authorized attacker to disclose information over a network.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/08/2026

CVE-2026-70105

Fecha de publicación:
20/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper input validation in Microsoft Office Word allows an unauthorized attacker to disclose information over a network.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/08/2026

CVE-2026-69519

Fecha de publicación:
20/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Observable response discrepancy in Azure Stack HCI allows an unauthorized attacker to disclose information over a network.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/08/2026

CVE-2026-69543

Fecha de publicación:
20/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Server-side request forgery (ssrf) in Azure Virtual Machines allows an authorized attacker to elevate privileges over a network.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/08/2026

CVE-2026-69555

Fecha de publicación:
20/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Incorrect authorization in Azure Arc allows an unauthorized attacker to elevate privileges over a network.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/08/2026

CVE-2026-69558

Fecha de publicación:
20/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Authorization bypass through user-controlled key in Microsoft Partner Center allows an unauthorized attacker to disclose information over a network.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/08/2026

CVE-2026-69836

Fecha de publicación:
20/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Deserialization of untrusted data in Microsoft Entra ID allows an unauthorized attacker to execute code over a network.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/08/2026

CVE-2026-69851

Fecha de publicación:
20/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Server-side request forgery (ssrf) in Azure Active Directory allows an authorized attacker to elevate privileges over a network.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/08/2026

CVE-2026-69400

Fecha de publicación:
20/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper limitation of a pathname to a restricted directory ('path traversal') in Azure Logic Apps allows an unauthorized attacker to elevate privileges over a network.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/08/2026

CVE-2026-69419

Fecha de publicación:
20/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Integer overflow or wraparound in Azure Data Manager for Energy allows an authorized attacker to execute code over a network.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/08/2026

CVE-2026-68782

Fecha de publicación:
20/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper neutralization of special elements used in an sql command ('sql injection') in Azure SQL Database allows an authorized attacker to elevate privileges over a network.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/08/2026