Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en varios drivers de impresoras Ricoh y KONICA MINOLTA JAPAN (CVE-2026-50100)

Fecha de publicación:
15/06/2026
Idioma:
Español
Múltiples controladores de impresora proporcionados por Ricoh Company, Ltd. y KONICA MINOLTA JAPAN, INC. contienen una vulnerabilidad de escalada de privilegios. Si esta vulnerabilidad es explotada, un atacante que puede iniciar sesión en un equipo que ejecuta un controlador de impresora afectado podría elevar privilegios mediante el uso de un controlador especialmente diseñado.
Gravedad CVSS v4.0: ALTA
Última modificación:
24/07/2026

Vulnerabilidad en Quick.CMS de OpenSolution (CVE-2026-11860)

Fecha de publicación:
15/06/2026
Idioma:
Español
Quick.CMS deserializa datos controlados por el usuario recibidos a través de HTTP en texto plano sin garantizar la integridad o la autenticidad. Esto permite a los atacantes manipular cargas útiles serializadas en tránsito e inyectar objetos maliciosos. Debido a que la deserialización se realiza sin una validación adecuada o restricciones de clase, las cargas útiles manipuladas pueden desencadenar métodos mágicos peligrosos (p. ej., __wakeup() y __destruct()) y aprovechar cadenas de gadgets, lo que resulta en ejecución de código arbitrario. La explotación se activa automáticamente cuando un administrador accede al panel de administración.<br /> <br /> Cuando se explota con éxito, esta vulnerabilidad permite a los atacantes ejecutar código arbitrario en el servidor a través de datos serializados manipulados transmitidos a través de un canal no protegido.<br /> <br /> Este problema se mitigó limitando la comunicación a HTTPS en un parche para la versión 6.8 publicado el 14.05.2026; las implementaciones sin este parche siguen siendo vulnerables.
Gravedad CVSS v4.0: ALTA
Última modificación:
24/07/2026

Vulnerabilidad en plugin de WordPress Form Builder CP (CVE-2026-9278)

Fecha de publicación:
15/06/2026
Idioma:
Español
El plugin de WordPress Form Builder CP anterior a la versión 1.2.47 no sanea correctamente un valor de configuración de formulario antes de almacenarlo y usarlo como parte de una ejecución de script del lado del cliente, permitiendo a usuarios autenticados con acceso de nivel Editor o superior realizar ataques de cross-site scripting almacenado contra cualquier visitante de una página que renderice el formulario afectado, incluso cuando la capacidad &amp;#39;unfiltered_html&amp;#39; está deshabilitada (por ejemplo, en una red multisitio).
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2026

Vulnerabilidad en plugin de wordPress Advanced Google Maps (CVE-2026-8386)

Fecha de publicación:
15/06/2026
Idioma:
Español
El plugin de WordPress WP Go Maps anterior a la versión 10.0.10 no realiza ningún filtrado por estado de aprobación en su endpoint REST público de marcador único, permitiendo a usuarios no autenticados recuperar registros de marcadores que un administrador aún no ha aprobado para su visualización pública, incluyendo cualquier PII colocada en los campos de dirección y descripción y las coordenadas geográficas del marcador.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en plugin de wordPress Advanced Google Maps (CVE-2026-8935)

Fecha de publicación:
15/06/2026
Idioma:
Español
El plugin de WordPress WP MAPS PRO anterior a la versión 6.1.1 registra una acción AJAX no autenticada que, dado un nonce válido que se emite públicamente en cualquier página de frontend que encola su script de mapa, crea incondicionalmente una cuenta de administrador y devuelve una URL de inicio de sesión mágico que otorga acceso interactivo de administrador.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/07/2026

Vulnerabilidad en plugin de wordPress Advanced Google Maps (CVE-2026-8385)

Fecha de publicación:
15/06/2026
Idioma:
Español
El plugin de WordPress WP Go Maps anterior a la versión 10.0.10 no aplica correctamente el filtro de aprobación de marcadores en el fallback de admin-ajax para su ruta de datatables, permitiendo a visitantes no autenticados recuperar registros de marcadores que el propietario del sitio no ha aprobado para su visualización pública, incluyendo sus campos de título, categoría, dirección y descripción.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en SIP-T46U de Yealink (CVE-2026-12220)

Fecha de publicación:
15/06/2026
Idioma:
Español
Se ha encontrado una vulnerabilidad en Yealink SIP-T46U 108.86.0.118. Esto afecta a la función mod_upgrade.SparePartsUpload del archivo /api/upgrade/accupgradebychunk del componente gestor de carga de fragmentos de firmware. Dicha manipulación del argumento uid conduce a un desbordamiento de búfer basado en pila. El ataque solo puede iniciarse dentro de la red local. El exploit ha sido divulgado al público y puede ser utilizado. El proveedor fue contactado con antelación sobre esta divulgación, pero no respondió de ninguna manera.
Gravedad CVSS v4.0: ALTA
Última modificación:
24/07/2026

Vulnerabilidad en SIP-T46U de Yealink (CVE-2026-12221)

Fecha de publicación:
15/06/2026
Idioma:
Español
Se encontró una vulnerabilidad en Yealink SIP-T46U 108.86.0.118. Esto afecta a la función sprintf del archivo /API/upgrade/upgrade del componente Gestor de Carga de Fragmentos de firmware. Realizar una manipulación del argumento uid/start_offset resulta en un desbordamiento de búfer basado en pila. El ataque debe abordarse dentro de la red local. El exploit se ha hecho público y podría ser utilizado. Se contactó al proveedor con antelación sobre esta divulgación, pero no respondió de ninguna manera.
Gravedad CVSS v4.0: ALTA
Última modificación:
24/07/2026

Vulnerabilidad en SIP-T46U de Yealink (CVE-2026-12222)

Fecha de publicación:
15/06/2026
Idioma:
Español
Se determinó una vulnerabilidad en Yealink SIP-T46U 108.86.0.118. Se ve afectada la función mod_webd.BlueToothTest del archivo /api/inner/bttest del componente Servicio Web FastCGI. La ejecución de una manipulación del argumento btMac/pin/reserved puede conducir a un desbordamiento de búfer basado en pila. El ataque debe realizarse dentro de la red local. El exploit ha sido divulgado públicamente y puede ser utilizado. El proveedor fue contactado con antelación sobre esta divulgación, pero no respondió de ninguna manera.
Gravedad CVSS v4.0: ALTA
Última modificación:
24/07/2026

Vulnerabilidad en SIP-T46U de Yealink (CVE-2026-12223)

Fecha de publicación:
15/06/2026
Idioma:
Español
Una vulnerabilidad fue identificada en Yealink SIP-T46U 108.86.0.118. Afectada por esta vulnerabilidad es la función mod_webd.TFTPUploadIperf del archivo /api/inner/tftpuploadiperf del componente Web FastCGI Service. La manipulación del argumento ip/puerto lleva a inyección de comandos. El ataque necesita ser iniciado dentro de la red local. El exploit está disponible públicamente y podría ser usado. El proveedor fue contactado tempranamente sobre esta divulgación pero no respondió de ninguna manera.
Gravedad CVSS v4.0: BAJA
Última modificación:
24/07/2026

Vulnerabilidad en SIP-T46U de Yealink (CVE-2026-12219)

Fecha de publicación:
15/06/2026
Idioma:
Español
Se ha encontrado una vulnerabilidad en Yealink SIP-T46U 108.86.0.118. El elemento afectado es la función mod_diagnose.CommandShellByType del archivo /API/diagnosis/start del componente Web FastCGI Service. Esta manipulación del argumento Time causa inyección de comandos. El ataque puede iniciarse de forma remota. El exploit ha sido publicado y puede ser utilizado. Se contactó al proveedor con antelación sobre esta divulgación, pero no respondió de ninguna manera.
Gravedad CVSS v4.0: BAJA
Última modificación:
24/07/2026

Vulnerabilidad en SIP-T46U de Yealink (CVE-2026-12218)

Fecha de publicación:
15/06/2026
Idioma:
Español
Una vulnerabilidad fue detectada en Yealink SIP-T46U 108.87.50.1. El elemento afectado es la función StartReportInformation del archivo /api/inner/beforewifitest del componente Web FastCGI Service. La manipulación del argumento puerto resulta en desbordamiento de búfer basado en pila. Se requiere acceso a la red local para este ataque. El exploit es ahora público y puede ser usado. El proveedor fue contactado con antelación sobre esta divulgación, pero no respondió de ninguna manera.
Gravedad CVSS v4.0: ALTA
Última modificación:
24/07/2026