Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-11900

Fecha de publicación:
03/07/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Ad Inserter – Ad Manager & AdSense Ads plugin for WordPress is vulnerable to Insecure Direct Object Reference in versions up to and including 2.8.16 via the 'data' attribute of the [adinserter] shortcode. This is due to the replace_ai_tags() function processing a {reusable-block-N} tag pattern that calls get_post_field('post_content', N) without verifying the requesting user's capability with current_user_can('read_post'), without restricting the post type to 'wp_block', and without checking the post status. This makes it possible for authenticated attackers, with Contributor-level access and above, to read the full content of arbitrary posts including Private, Draft, Pending, Trashed, and password-protected posts owned by other users, by placing the shortcode in a post they own and previewing it.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/07/2026

CVE-2026-35159

Fecha de publicación:
03/07/2026
Idioma:
Inglés
*** Pendiente de traducción *** Dell Client Platform BIOS contains an Authentication Bypass by Primary Weakness vulnerability. An unauthenticated attacker with physical access could potentially exploit this vulnerability, leading to Information Disclosure.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/07/2026

CVE-2026-8351

Fecha de publicación:
03/07/2026
Idioma:
Inglés
*** Pendiente de traducción *** The RTMKit plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the Advanced Heading widget's 'Background Text' parameter in versions up to, and including, 2.0.7 This is due to insufficient output escaping on the 'background_text_heading' setting in the render() function, which concatenates the value directly into an HTML attribute without applying esc_attr(). This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/07/2026

CVE-2026-8804

Fecha de publicación:
03/07/2026
Idioma:
Inglés
*** Pendiente de traducción *** Puppet resource_api (shipped in Puppet Core 8.x and Puppet Enterprise 2023.8.x and 2025.x) does not preserve the sensitive flag on parameters defined via the resource-api, causing values such as passwords to be stored in cleartext in the agent's local transaction state cache. Affected versions of the resource_api module include all versions between 1.5.0 - 1.9.1 and 2.0.0 The issue was fixed in puppet resource_api 1.9.2 and 2.0.1 released with Puppet Core 8.20.0 and PE 2023.8.10 & PE 2025.11.0.
Gravedad CVSS v4.0: MEDIA
Última modificación:
03/07/2026

CVE-2026-9148

Fecha de publicación:
03/07/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Comments – wpDiscuz plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the guest commenter 'Website' field in versions up to, and including, 7.6.56 This is due to insufficient output escaping in the getCommentAuthor() function, which interpolates the stored comment_author_url value directly into single-quoted HTML attributes without applying esc_url() or esc_attr(). This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/07/2026

CVE-2026-9230

Fecha de publicación:
03/07/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Quiz and Survey Master (QSM) – Easy Quiz and Survey Maker plugin for WordPress is vulnerable to authorization bypass in all versions up to, and including, 11.1.4. This is due to the plugin not properly verifying that a user is authorized to perform an action. This makes it possible for authenticated attackers, with contributor-level access and above, to modify quizzes they do not own, overwrite quiz results pages, and reroute quiz-result notification emails to attacker-controlled addresses. An attacker first calls the /quiz/structure endpoint with an arbitrary victim quiz ID to obtain a valid nonce bound to that quiz ID and their own user ID, then presents that nonce to the /quizzes/{id}/emails save endpoint, which accepts it without verifying quiz ownership.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/07/2026

CVE-2026-14544

Fecha de publicación:
03/07/2026
Idioma:
Inglés
*** Pendiente de traducción *** A flaw was found in HPLIP (HP Linux Imaging and Printing Software). This vulnerability, an incomplete fix for CVE-2026-8631, may allow a remote attacker to escalate privileges or achieve arbitrary code execution. This can occur through an integer overflow in the hpcups processing path when handling specially crafted print data.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
03/07/2026

CVE-2026-47897

Fecha de publicación:
03/07/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper Limitation of a Pathname to a Restricted Directory (&amp;#39;Path Traversal&amp;#39;) vulnerability in Apache Lucene.Net (Lucene.Net.Replicator library).<br /> <br /> This issue affects Apache Lucene.Net.Replicator: from 4.8.0-beta00005 before 4.8.0-beta00018.<br /> <br /> Users are recommended to upgrade to version 4.8.0-beta00018, which fixes the issue.
Gravedad CVSS v4.0: ALTA
Última modificación:
03/07/2026

CVE-2026-47898

Fecha de publicación:
03/07/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper Restriction of XML External Entity Reference vulnerability in Apache Lucene.Net (Lucene.Net.Analysis.Common library).<br /> <br /> This issue affects Apache Lucene.Net.Analysis.Common: from 4.8.0-beta00005 before 4.8.0-beta00018.<br /> <br /> Users are recommended to upgrade to version 4.8.0-beta00018, which fixes the issue.
Gravedad CVSS v4.0: MEDIA
Última modificación:
03/07/2026

CVE-2026-8926

Fecha de publicación:
03/07/2026
Idioma:
Inglés
*** Pendiente de traducción *** When asking curl to use a `.netrc` file to find credentials and at the same<br /> time specifying a URL with a username(without a password), like<br /> `https://user@example.com/`, curl could wrongly get and use the password for<br /> *another* user set in the `.netrc` file for that host if such a one exists and<br /> there is no match for the specified user.
Gravedad: Pendiente de análisis
Última modificación:
03/07/2026

CVE-2026-8927

Fecha de publicación:
03/07/2026
Idioma:
Inglés
*** Pendiente de traducción *** When reusing a libcurl handle for sequential transfers driven by<br /> environment-variable proxy configuration, libcurl fails to clear the proxy<br /> authentication state between requests. Specifically, if the initial transfer<br /> authenticates against `proxyA` using Digest auth, a subsequent transfer routed<br /> through `proxyB` erroneously leaks the `Proxy-Authorization:` header intended<br /> solely for `proxyA`.
Gravedad: Pendiente de análisis
Última modificación:
03/07/2026

CVE-2026-8932

Fecha de publicación:
03/07/2026
Idioma:
Inglés
*** Pendiente de traducción *** libcurl would reuse a previously created connection even when some mTLS config<br /> related option had been changed that should have prohibited reuse.<br /> <br /> libcurl keeps previously used connections in a connection pool for subsequent<br /> transfers to reuse if one of them matches the setup. However, some TLS<br /> settings related to client certificates were left out from the configuration<br /> match checks, making them match too easily. In particular options related to<br /> the private key.
Gravedad: Pendiente de análisis
Última modificación:
03/07/2026