Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-34024

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Wertheim SafeController Software, AssemblyVersion 6.15.8328.28014, contains missing authorization checks on multiple web application endpoints. An authenticated attacker with minimal privileges can access endpoints that are not visible in the frontend but remain directly reachable. This allows the attacker to perform restricted actions such as switching the user's branch, uploading arbitrary files, downloading arbitrary files, and viewing details of arbitrary branches.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/06/2026

CVE-2026-34025

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Wertheim SafeController Software, AssemblyVersion 6.15.8328.28014, contains an IP restriction bypass vulnerability in the login process. The application restricts user logins based on the IP address associated with a branch location, but the client IP address is derived from the HTTP X-Forwarded-For header when that header is present. An attacker with valid branch user credentials can manipulate the X-Forwarded-For header during login to spoof the expected branch IP address and obtain a valid authenticated session from an unauthorized network location.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/06/2026

CVE-2026-12057

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** When the application executes the JavaScript script embedded in the PDF within the sandbox, it fails to intercept some dangerous interfaces, which allows remote scripts to be loaded, resulting in arbitrary code execution.
Gravedad CVSS v3.1: ALTA
Última modificación:
16/06/2026

Vulnerabilidad en Red Hat Ansible Automation Platform (CVE-2026-44188)

Fecha de publicación:
15/06/2026
Idioma:
Español
Se encontró un fallo en Ansible Lightspeed. Esta vulnerabilidad, relacionada con una expiración de sesión insuficiente, permite a un atacante remoto mantener acceso persistente a la instancia de Ansible Lightspeed. Si un atacante exfiltra un token de acceso OAuth (Autorización Abierta) válido antes de que un usuario cierre sesión, puede continuar autenticándose y accediendo a datos sensibles. Esto se debe a que la aplicación no invalida el token en el backend, dejándolo válido hasta su expiración natural. Esto puede llevar a un acceso de lectura no autorizado a recursos de Ansible como inventarios, playbooks y datos de configuración.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/07/2026

Vulnerabilidad en varios drivers de impresoras Ricoh y KONICA MINOLTA JAPAN (CVE-2026-50100)

Fecha de publicación:
15/06/2026
Idioma:
Español
Múltiples controladores de impresora proporcionados por Ricoh Company, Ltd. y KONICA MINOLTA JAPAN, INC. contienen una vulnerabilidad de escalada de privilegios. Si esta vulnerabilidad es explotada, un atacante que puede iniciar sesión en un equipo que ejecuta un controlador de impresora afectado podría elevar privilegios mediante el uso de un controlador especialmente diseñado.
Gravedad CVSS v4.0: ALTA
Última modificación:
24/07/2026

Vulnerabilidad en Quick.CMS de OpenSolution (CVE-2026-11860)

Fecha de publicación:
15/06/2026
Idioma:
Español
Quick.CMS deserializa datos controlados por el usuario recibidos a través de HTTP en texto plano sin garantizar la integridad o la autenticidad. Esto permite a los atacantes manipular cargas útiles serializadas en tránsito e inyectar objetos maliciosos. Debido a que la deserialización se realiza sin una validación adecuada o restricciones de clase, las cargas útiles manipuladas pueden desencadenar métodos mágicos peligrosos (p. ej., __wakeup() y __destruct()) y aprovechar cadenas de gadgets, lo que resulta en ejecución de código arbitrario. La explotación se activa automáticamente cuando un administrador accede al panel de administración.<br /> <br /> Cuando se explota con éxito, esta vulnerabilidad permite a los atacantes ejecutar código arbitrario en el servidor a través de datos serializados manipulados transmitidos a través de un canal no protegido.<br /> <br /> Este problema se mitigó limitando la comunicación a HTTPS en un parche para la versión 6.8 publicado el 14.05.2026; las implementaciones sin este parche siguen siendo vulnerables.
Gravedad CVSS v4.0: ALTA
Última modificación:
24/07/2026

Vulnerabilidad en plugin de WordPress Form Builder CP (CVE-2026-9278)

Fecha de publicación:
15/06/2026
Idioma:
Español
El plugin de WordPress Form Builder CP anterior a la versión 1.2.47 no sanea correctamente un valor de configuración de formulario antes de almacenarlo y usarlo como parte de una ejecución de script del lado del cliente, permitiendo a usuarios autenticados con acceso de nivel Editor o superior realizar ataques de cross-site scripting almacenado contra cualquier visitante de una página que renderice el formulario afectado, incluso cuando la capacidad &amp;#39;unfiltered_html&amp;#39; está deshabilitada (por ejemplo, en una red multisitio).
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2026

Vulnerabilidad en plugin de wordPress Advanced Google Maps (CVE-2026-8386)

Fecha de publicación:
15/06/2026
Idioma:
Español
El plugin de WordPress WP Go Maps anterior a la versión 10.0.10 no realiza ningún filtrado por estado de aprobación en su endpoint REST público de marcador único, permitiendo a usuarios no autenticados recuperar registros de marcadores que un administrador aún no ha aprobado para su visualización pública, incluyendo cualquier PII colocada en los campos de dirección y descripción y las coordenadas geográficas del marcador.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en plugin de wordPress Advanced Google Maps (CVE-2026-8935)

Fecha de publicación:
15/06/2026
Idioma:
Español
El plugin de WordPress WP MAPS PRO anterior a la versión 6.1.1 registra una acción AJAX no autenticada que, dado un nonce válido que se emite públicamente en cualquier página de frontend que encola su script de mapa, crea incondicionalmente una cuenta de administrador y devuelve una URL de inicio de sesión mágico que otorga acceso interactivo de administrador.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/07/2026

Vulnerabilidad en plugin de wordPress Advanced Google Maps (CVE-2026-8385)

Fecha de publicación:
15/06/2026
Idioma:
Español
El plugin de WordPress WP Go Maps anterior a la versión 10.0.10 no aplica correctamente el filtro de aprobación de marcadores en el fallback de admin-ajax para su ruta de datatables, permitiendo a visitantes no autenticados recuperar registros de marcadores que el propietario del sitio no ha aprobado para su visualización pública, incluyendo sus campos de título, categoría, dirección y descripción.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en SIP-T46U de Yealink (CVE-2026-12220)

Fecha de publicación:
15/06/2026
Idioma:
Español
Se ha encontrado una vulnerabilidad en Yealink SIP-T46U 108.86.0.118. Esto afecta a la función mod_upgrade.SparePartsUpload del archivo /api/upgrade/accupgradebychunk del componente gestor de carga de fragmentos de firmware. Dicha manipulación del argumento uid conduce a un desbordamiento de búfer basado en pila. El ataque solo puede iniciarse dentro de la red local. El exploit ha sido divulgado al público y puede ser utilizado. El proveedor fue contactado con antelación sobre esta divulgación, pero no respondió de ninguna manera.
Gravedad CVSS v4.0: ALTA
Última modificación:
24/07/2026

Vulnerabilidad en SIP-T46U de Yealink (CVE-2026-12221)

Fecha de publicación:
15/06/2026
Idioma:
Español
Se encontró una vulnerabilidad en Yealink SIP-T46U 108.86.0.118. Esto afecta a la función sprintf del archivo /API/upgrade/upgrade del componente Gestor de Carga de Fragmentos de firmware. Realizar una manipulación del argumento uid/start_offset resulta en un desbordamiento de búfer basado en pila. El ataque debe abordarse dentro de la red local. El exploit se ha hecho público y podría ser utilizado. Se contactó al proveedor con antelación sobre esta divulgación, pero no respondió de ninguna manera.
Gravedad CVSS v4.0: ALTA
Última modificación:
24/07/2026