Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-12089

Fecha de publicación:
13/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** The LWS Optimize – All-in-One Speed Booster & Cache Tools plugin for WordPress is vulnerable to Arbitrary File Read in versions up to, and including, 3.3.19. This is due to the combine_current_css() function trusting values harvested from page HTML and converting same-site URLs to absolute filesystem paths before reading them with file_get_contents()/Minify\CSS::add(), without enforcing that the resolved path stay within ABSPATH or have a .css extension. This makes it possible for authenticated attackers, with Editor-level access and above, to read arbitrary files.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/06/2026

CVE-2026-11443

Fecha de publicación:
13/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Allegra downloadAttachment Cross-Site Scripting Authentication Bypass Vulnerability. This vulnerability allows remote attackers to execute arbitrary script on affected installations of Allegra. User interaction is required to exploit this vulnerability in that the target must visit a malicious page or open a malicious file.<br /> <br /> The specific flaw exists within the downloadAttachment method. The issue results from the lack of proper validation of user-supplied data, which can lead to the injection of arbitrary script. An attacker can leverage this vulnerability to execute script in the context of the current user. Was ZDI-CAN-28236.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/06/2026

CVE-2026-11442

Fecha de publicación:
13/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Allegra exportReport Directory Traversal Information Disclosure Vulnerability. This vulnerability allows remote attackers to disclose sensitive information on affected installations of Allegra. Authentication is required to exploit this vulnerability.<br /> <br /> The specific flaw exists within the exportReport method. The issue results from the lack of proper validation of a user-supplied path prior to using it in file operations. An attacker can leverage this vulnerability to disclose information in the context of the service account. Was ZDI-CAN-28208.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/06/2026

CVE-2026-6676

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Heap buffer out-of-bounds write vulnerability in Avira Antivirus engine when scanning a malformed POSIX tar archive may allow Local Execution of Code or Denial-of-Service of the antivirus engine process.<br /> <br /> This issue affects Avira Antivirus on Windows, macOS, and Linux for engine builds before 8.3.27.12.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/06/2026

CVE-2026-12068

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Information disclosure vulnerability in Avira Password Manager when used with Mozilla Firefox may allow a remote attacker operating a cross-origin iframe to obtain credentials autofilled for the parent web page via incorrect autofill field selection.<br /> <br /> This issue affects Avira Password Manager when used with Mozilla Firefox on Windows, macOS, and Linux.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/06/2026

CVE-2025-9033

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Heap buffer out-of-bounds read vulnerability in Avira Antivirus engine when scanning a malformed PDF file may allow Local Execution of Code or Denial-of-Service of the antivirus engine process.<br /> <br /> This issue affects Avira Antivirus on Windows, macOS, and Linux for engine builds before 8.3.70.76.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/06/2026

CVE-2025-9032

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Heap buffer out-of-bounds read vulnerability in Avira Antivirus engine when scanning a malformed Windows PE file may allow Local Execution of Code or Denial-of-Service of the antivirus engine process.<br /> <br /> This issue affects Avira Antivirus on Windows, macOS, and Linux for engine builds before 8.3.70.98.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/06/2026

CVE-2025-14098

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Heap buffer out-of-bounds write vulnerability due to integer overflow in Avira Antivirus engine when scanning a malformed MS-DOS executable file may allow Local Execution of Code or Denial-of-Service of the antivirus engine process.<br /> <br /> This issue affects Avira Antivirus on Windows, macOS, and Linux for engine builds before 8.3.70.104.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/06/2026

CVE-2026-53867

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Capgo before 12.128.2 fails to delete previously uploaded profile images from backend storage when users replace or remove them. Attackers can access orphaned image files through previously generated URLs, allowing unauthorized retrieval of user-uploaded content.
Gravedad CVSS v4.0: MEDIA
Última modificación:
12/06/2026

CVE-2026-53868

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Capgo before 12.128.2 contains a denial of service vulnerability allowing attackers to register accounts using arbitrary email addresses without verification, then initiate deletion to lock emails in pending deletion state. Attackers can permanently lock legitimate users out of the platform for 30 days by exploiting unverified email ownership in account lifecycle operations.
Gravedad CVSS v4.0: ALTA
Última modificación:
12/06/2026

CVE-2026-54095

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: CVE ** REJECT ** DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: CVE-2025-53826. Reason: This candidate is a duplicate of CVE-2025-53826. Notes: All CVE users should reference CVE-2025-53826 instead of this candidate
Gravedad: Pendiente de análisis
Última modificación:
12/06/2026

CVE-2026-54398

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** An authorization flaw in MISP’s object add/edit handling allowed an authenticated user with object editing permissions to assign a MISP object, or attributes contained within an object, to a sharing group that the user was not authorized to use or view. When editing objects, the sharing group validation was performed against the wrong request data structure after object fields had been merged to the top level, causing the check to be bypassed. In addition, attributes embedded in objects were not individually validated for authorized sharing group use.<br /> <br /> An attacker could craft a request with distribution set to 4 and an arbitrary sharing_group_id, potentially disclosing the existence or name of otherwise non-visible sharing groups and improperly modifying the distribution metadata of objects or contained attributes.
Gravedad CVSS v4.0: MEDIA
Última modificación:
12/06/2026