Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-81579

Fecha de publicación:
27/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** In WibuKey for Windows before version 6.71, an untrusted pointer dereference in the WibuKey2_64.sys kernel driver for 64-bit Windows allows an attacker to exploit a write-what-where primitive, enabling local privilege escalation. This can be leveraged to execute arbitrary code, run an administrator shell, or gain full control over the system.
Gravedad CVSS v3.1: ALTA
Última modificación:
27/08/2026

CVE-2026-81581

Fecha de publicación:
27/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper validation of memory boundaries in WibuKey64.sys of WibuKey up to 6.70 for Windows can be exploited by an attacker by setting the pointers outside the scope of the program. This usually results in a denial of service, yet we cannot rule out the possibility of exploits that can cause Remote Code Execution and Privilege Escalation (since the driver runs with system privileges).
Gravedad CVSS v3.1: ALTA
Última modificación:
27/08/2026

CVE-2026-81273

Fecha de publicación:
27/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Unauthenticated Cross Site Request Forgery (CSRF) in FluentBooking Pro
Gravedad CVSS v3.1: ALTA
Última modificación:
27/08/2026

CVE-2026-81276

Fecha de publicación:
27/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Unauthenticated Broken Access Control in Kali Forms
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/08/2026

CVE-2026-81277

Fecha de publicación:
27/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Contributor SQL Injection in Suggestion Engine for WooCommerce
Gravedad CVSS v3.1: ALTA
Última modificación:
27/08/2026

CVE-2026-81279

Fecha de publicación:
27/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Subscriber Broken Access Control in Push Notification for Post and BuddyPress
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/08/2026

CVE-2026-81572

Fecha de publicación:
27/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** cmu.exe --create-io --file C: creates a predictable temporary file under C:\CM-Stick. The directory and<br /> file paths are not properly checked for NTFS reparse points, such as junctions or symbolic links, before file<br /> operations are performed. A local attacker can create a junction at the temporary file that points to an arbitrary<br /> system path. Because CodeMeter Runtime runs with System privileges, this could allow arbitrary files to be deleted<br /> with System privileges and potentially enable local privilege escalation.
Gravedad CVSS v3.1: ALTA
Última modificación:
27/08/2026

CVE-2026-81573

Fecha de publicación:
27/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** If CodeMeter Runtime before 8.41a or 9.10 is configured as a server, the configuration command handler does not enforce network-<br /> origin restrictions. Commands intended only for local or same-network clients can therefore be executed by<br /> arbitrary remote peers. An attacker can read potentially sensitive configuration data and overwrite selected values<br /> in Server.ini. This does include the hash of the credentials for the CodeMeter WebAdmin, enabling WebAdmin<br /> takeover.
Gravedad CVSS v3.1: ALTA
Última modificación:
27/08/2026

CVE-2026-81272

Fecha de publicación:
27/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Editor Broken Access Control in FluentPlayer Pro
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/08/2026

CVE-2026-81274

Fecha de publicación:
27/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Subscriber Broken Access Control in Ditty
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/08/2026

CVE-2026-78286

Fecha de publicación:
27/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Unauthenticated PHP Object Injection in Geo Controller
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
27/08/2026

CVE-2026-78288

Fecha de publicación:
27/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Unauthenticated SQL Injection in Beautiful Taxonomy Filters
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
27/08/2026