Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en ADM (CVE-2026-3179)

Fecha de publicación:
25/02/2026
Idioma:
Español
La copia de seguridad FTP en el ADM no sanea correctamente los nombres de archivo recibidos del servidor FTP al analizar listados de directorios. Un servidor malicioso o atacante MitM puede crear nombres de archivo que contengan secuencias de salto de ruta, haciendo que el cliente escriba archivos fuera del directorio de copia de seguridad previsto. Una vulnerabilidad de salto de ruta puede permitir a un atacante sobrescribir archivos arbitrarios en el sistema y potencialmente lograr escalada de privilegios o ejecución remota de código.<br /> Los productos y versiones afectados incluyen: desde ADM 4.1.0 hasta ADM 4.3.3.ROF1, así como desde ADM 5.0.0 hasta ADM 5.1.2.RE51.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
26/02/2026

Vulnerabilidad en itsourcecode News Portal Project (CVE-2026-3164)

Fecha de publicación:
25/02/2026
Idioma:
Español
Se ha encontrado una vulnerabilidad en itsourcecode News Portal Project 1.0. La cual afeacta a algún procesamiento desconocido del archivo /admin/contactus.PHP. Si se manipula el argumento pagetitle se provoca una inyección SQL. Es posible lanzar el ataque en remoto. El exploit ha sido hecho público y podría ser usado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
29/04/2026

Vulnerabilidad en ADM (CVE-2026-3100)

Fecha de publicación:
25/02/2026
Idioma:
Español
La copia de seguridad FTP en el ADM no aplicará de forma adecuada y estricta la verificación de certificados TLS al conectarse a un servidor FTP utilizando FTPES/FTPS. Unos certificados TLS/SSL validados incorrectamente permiten que un atacante remoto intercepte el tráfico de red para realizar un ataque Man-in-the-Middle (MitM), que puede interceptar, modificar u obtener información sensible como credenciales de autenticación y datos de copia de seguridad.<br /> Los productos y versiones afectados incluyen: desde ADM 4.1.0 hasta ADM 4.3.3.ROF1, así como desde ADM 5.0.0 hasta ADM 5.1.2.RE51.
Gravedad CVSS v4.0: ALTA
Última modificación:
26/02/2026

Vulnerabilidad en itsourcecode College Management System (CVE-2026-3151)

Fecha de publicación:
25/02/2026
Idioma:
Español
Se ha detectado una vulnerabilidad en itsourcecode College Management System 1.0. La cual afecta a código desconocido del archivo /login/login.php. Si se manipula el argumento email se provoca una inyección SQL. El ataque puede ser realizado de forma remota. El exploit es ahora público y puede ser utilizado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
29/04/2026

Vulnerabilidad en itsourcecode College Management System (CVE-2026-3152)

Fecha de publicación:
25/02/2026
Idioma:
Español
Se ha encontrado una falla en itsourcecode College Management System 1.0, que afecta a algún procesamiento desconocido del archivo /admin/teacher-salary.php. Si se manipula el argumento teacher_id se provoca una inyección SQL. Es posible iniciar el ataque en remoto. El exploit ha sido publicado y puede ser utilizado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
29/04/2026

Vulnerabilidad en itsourcecode Document Management System (CVE-2026-3153)

Fecha de publicación:
25/02/2026
Idioma:
Español
Una vulnerabilidad ha sido encontrada en itsourcecode Document Management System 1.0. Afectada es una función desconocida del archivo /register.php. Tal manipulación del argumento Username lleva a inyección SQL. Es posible lanzar el ataque remotamente. El exploit ha sido revelado al público y puede ser usado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
29/04/2026

Vulnerabilidad en SourceCodester Website Link Extractor (CVE-2026-3163)

Fecha de publicación:
25/02/2026
Idioma:
Español
Se ha encontrado una vulnerabilidad en SourceCodester Website Link Extractor 1.0. La cual afecta a la función file_get_contents del componente URL Gestor. Su manipulación conduce a falsificación de petición del lado del servidor. Es posible iniciar el ataque en remoto. El exploit ha sido divulgado al público y puede ser usado.
Gravedad CVSS v4.0: BAJA
Última modificación:
29/04/2026

Vulnerabilidad en Lanscope Endpoint Manager (CVE-2026-25785)

Fecha de publicación:
25/02/2026
Idioma:
Español
Vulnerabilidad de salto de ruta existe en Lanscope Endpoint Manager (On-Premises) Sub-Manager Server Ver.9.4.7.3 y anteriores, lo que podría permitir a un atacante manipular archivos arbitrarios y ejecutar código arbitrario en el sistema afectado.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
27/02/2026

Vulnerabilidad en itsourcecode College Management System (CVE-2026-3150)

Fecha de publicación:
25/02/2026
Idioma:
Español
Se ha detectado una vulnerabilidad de seguridad en itsourcecode College Management System 1.0 que afecta a una parte desconocida del archivo /admin/display-teacher.php. Si se manipula el argumento teacher_id se puede producir una inyección SQL. Es posible realizar el ataque en remoto. El exploit ha sido divulgado públicamente y puede ser usado.
Gravedad CVSS v4.0: BAJA
Última modificación:
29/04/2026

Vulnerabilidad en itsourcecode College Management System (CVE-2026-3149)

Fecha de publicación:
25/02/2026
Idioma:
Español
Se ha identificado una debilidad en itsourcecode College Management System 1.0 que afecta a alguna funcionalidad desconocida del archivo /admin/asign-single-student-subjects.PHP. La manipulación del argumento course_code puede provocar una inyección SQL. El ataque puede ejecutarse de forma remota. El exploit se ha hecho público y podría usarse para ataques.
Gravedad CVSS v4.0: BAJA
Última modificación:
29/04/2026

Vulnerabilidad en SourceCodester Simple and Nice Shopping Cart Script (CVE-2026-3148)

Fecha de publicación:
25/02/2026
Idioma:
Español
Se encontró una vulnerabilidad en SourceCodester Simple and Nice Shopping Cart Script 1.0 que afecta a una función desconocida del archivo /signup.php. Si se manipula el argumento Username se puede provocar una inyección SQL. El ataque puede ser iniciado en remoto. El exploit ha sido divulgado públicamente y puede ser utilizado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
29/04/2026

Vulnerabilidad en changedetection.io de dgtlmoon (CVE-2026-27645)

Fecha de publicación:
25/02/2026
Idioma:
Español
changedetection.io es una herramienta gratuita de código abierto para la detección de cambios en páginas web. En versiones anteriores a la 0.54.1, el endpoint RSS de monitoreo único refleja el parámetro de ruta UUID directamente en el cuerpo de la respuesta HTTP sin escape HTML. Dado que Flask devuelve text/html por defecto para respuestas de cadena de texto plano, el navegador analiza y ejecuta JavaScript inyectado. La versión 0.54.1 contiene una corrección para el problema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/02/2026