Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-42548

Fecha de publicación:
13/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Flight is an extensible micro-framework for PHP. Prior to 3.18.1, Flight::jsonp() concatenates the ?jsonp= query parameter directly into an application/javascript response body without validating that the value is a legal JavaScript identifier. An attacker can inject arbitrary JavaScript that executes in the response origin, enabling reflected cross-site scripting. This vulnerability is fixed in 3.18.1.
Gravedad CVSS v4.0: ALTA
Última modificación:
14/05/2026

CVE-2026-42549

Fecha de publicación:
13/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Flight is an extensible micro-framework for PHP. Prior to 3.18.1, the make:controller CLI command calls mkdir(..., recursive: true) on a path built from the user-supplied controller name, before Nette's class-name validation runs. The class-file write is correctly rejected by Nette when the name contains /, but the recursive directory creation side effect is already committed — including directories located outside the project root through ../ traversal. This vulnerability is fixed in 3.18.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/05/2026

CVE-2026-28380

Fecha de publicación:
13/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Any Editor could delete any snapshot, even if they have no access to read or write them.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/05/2026

CVE-2026-28383

Fecha de publicación:
13/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** A request to the Grafana plugin resources endpoint can cause unbounded memory allocation by reading the entire request body into memory. An authenticated user can exploit this to trigger an out-of-memory condition, potentially causing a denial of service.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/05/2026

CVE-2026-33376

Fecha de publicación:
13/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** When using an IPv6 allow-list for the Auth Proxy feature, it defaults to /32 addresses. Addresses specifying a mask explicitly are not affected; to mitigate easily, add the desired mask (usually /128) to the addresses. Only auth proxy is affected; Okta, SAML, LDAP, etc are unaffected here.
Gravedad CVSS v3.1: ALTA
Última modificación:
14/05/2026

CVE-2026-33378

Fecha de publicación:
13/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Using the $__timeGroup macro, one can achieve an OOM by overloading the server. This requires a SQL datasource. If the server is set up to auto-restart, the impact is minimal or non-existent, as the attack can take upwards of half an hour to crash the server.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/05/2026

CVE-2026-33380

Fecha de publicación:
13/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability in SQL Expressions allows an authenticated attacker to read arbitrary files from the Grafana server's filesystem. Only instances with the sqlExpressions feature toggle enabled are vulnerable.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/05/2026

CVE-2026-33381

Fecha de publicación:
13/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** When a user's access to mint tokens for a service account is revoked, it is sometimes still possible to do so for a few seconds after the event. The user will eventually lose access to do this.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/05/2026

CVE-2026-33377

Fecha de publicación:
13/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** An Editor can overwrite a dashboard not owned by them to acquire admin on that specific dashboard. The user must have write access to the dashboard to escalate privilege.
Gravedad CVSS v3.1: ALTA
Última modificación:
14/05/2026

CVE-2026-28374

Fecha de publicación:
13/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Editors could delete any annotation, even those they do not have read access to. The editor user cannot create or read the annotations.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/05/2026

CVE-2026-28379

Fecha de publicación:
13/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** A race condition in Grafana Live allows authenticated users with Viewer role to trigger a server crash by sending concurrent requests that cause a fatal map access error. This results in complete service unavailability requiring restart of the Grafana server.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/05/2026

CVE-2026-28376

Fecha de publicación:
13/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Grafana Live push endpoint can be exploited to cause unbounded memory allocation by sending a large or streaming request body, potentially leading to out-of-memory conditions. An authenticated user with access to the Grafana Live API can trigger this issue.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/05/2026