Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Samsung MultiXpress (CVE-2026-2832)

Fecha de publicación:
20/02/2026
Idioma:
Español
Ciertas impresoras multifunción Samsung MultiXpress podrían ser vulnerables a la revelación de información, exponiendo potencialmente entradas de la libreta de direcciones y otra información de configuración del dispositivo a través de APIs específicas sin la debida autorización.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en yeqifu (CVE-2026-2850)

Fecha de publicación:
20/02/2026
Idioma:
Español
Se encontró una vulnerabilidad en el almacén yeqifu hasta aaf29962ba407d22d991781de28796ee7b4670e4. Esto afecta a la función addCustomer/updateCustomer/deleteCustomer del archivo dataset\repos\warehouse\src\main\java\com\yeqifu\bus\controller\CustomerController.java del componente Customer Endpoint. Realizar una manipulación resulta en controles de acceso inadecuados. La explotación remota del ataque es posible. El exploit se ha hecho público y podría ser utilizado. Este producto sigue un enfoque de lanzamiento continuo para la entrega continua, por lo que no se proporcionan detalles de la versión para las versiones afectadas o actualizadas. Se informó al proyecto del problema con antelación a través de un informe de incidencia, pero aún no ha respondido.
Gravedad CVSS v4.0: BAJA
Última modificación:
29/04/2026

Vulnerabilidad en ADB Explorer (CVE-2026-27115)

Fecha de publicación:
20/02/2026
Idioma:
Español
ADB Explorer es una interfaz de usuario fluida para ADB en Windows. Las versiones 0.9.26020 e inferiores tienen un argumento de línea de comandos no validado que permite a cualquier usuario activar la eliminación recursiva de directorios arbitrarios en el sistema de archivos de Windows. ADB Explorer acepta un argumento de ruta opcional para establecer un directorio de datos personalizado, pero solo verifica si la ruta existe. El método ClearDrag() llama a Directory.Delete(dir, true) en cada subdirectorio de esa ruta tanto al inicio como al cierre de la aplicación. Un atacante puede crear un acceso directo malicioso (.lnk) o un script por lotes que inicie ADB Explorer con un directorio crítico (p. ej., C:\Users\%USERNAME%\Documents) como argumento, causando la eliminación recursiva permanente de todos sus subdirectorios. Cualquier usuario que inicie ADB Explorer a través de un acceso directo, archivo por lotes o script manipulado pierde el contenido del directorio objetivo permanentemente (la eliminación omite la Papelera de reciclaje). Este problema ha sido solucionado en la versión 0.9.26021.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/03/2026

Vulnerabilidad en openITCOCKPIT (CVE-2026-24891)

Fecha de publicación:
20/02/2026
Idioma:
Español
openITCOCKPIT es una herramienta de monitorización de código abierto diseñada para diferentes motores de monitorización como Nagios, Naemon y Prometheus. Las versiones 5.3.1 e inferiores contienen un sumidero de deserialización insegura en la implementación del worker de Gearman. La función worker registrada como oitc_gearman llama a unserialize() de PHP en las cargas útiles de los trabajos sin aplicar restricciones de clase ni validar el origen de los datos. Aunque el despliegue previsto asume que solo los componentes internos de confianza encolan trabajos de Gearman, este límite de confianza no se aplica en el código de la aplicación. En entornos donde el servicio o worker de Gearman está expuesto a sistemas no confiables, un atacante puede enviar cargas útiles serializadas maliciosas para desencadenar una inyección de objetos PHP en el proceso del worker. Esta vulnerabilidad es explotable cuando Gearman escucha en interfaces no locales, el acceso a la red a TCP/4730 no está restringido, o los sistemas no confiables pueden encolar trabajos. Los despliegues predeterminados y correctamente reforzados pueden no ser inmediatamente explotables, pero el sumidero inseguro permanece presente en el código independientemente de la configuración del despliegue. Aplicar este límite de confianza en el código reduciría significativamente el riesgo y evitaría la explotación en entornos mal configurados. Este problema ha sido corregido en la versión 5.4.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/02/2026

Vulnerabilidad en SourceCodester Simple Responsive Tourism Website (CVE-2026-2848)

Fecha de publicación:
20/02/2026
Idioma:
Español
Se ha encontrado una falla en SourceCodester Simple Responsive Tourism Website 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /classes/Master.PHP?f=register del componente Registration. Esta manipulación del argumento Username causa inyección SQL. El ataque puede ser iniciado remotamente. El exploit ha sido publicado y puede ser usado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
29/04/2026

Vulnerabilidad en yeqifu (CVE-2026-2849)

Fecha de publicación:
20/02/2026
Idioma:
Español
Una vulnerabilidad ha sido encontrada en el almacén yeqifu hasta aaf29962ba407d22d991781de28796ee7b4670e4. Afectada por este problema es la función deleteCache/removeAllCache/syncCache del archivo dataset\repos\warehouse\src\main\java\com\yeqifu\sys\controller\CacheController.java del componente Gestor de Sincronización de Caché. Dicha manipulación conduce a controles de acceso inadecuados. El ataque puede ser lanzado remotamente. El exploit ha sido divulgado al público y puede ser usado. Este producto opera sobre una base de lanzamiento continuo, asegurando la entrega continua. Consecuentemente, no hay detalles de versión ni para las versiones afectadas ni para las actualizadas. El proyecto fue informado del problema tempranamente a través de un informe de problema, pero aún no ha respondido.
Gravedad CVSS v4.0: BAJA
Última modificación:
29/04/2026

Vulnerabilidad en SVXportal (CVE-2026-27504)

Fecha de publicación:
20/02/2026
Idioma:
Español
SVXportal versión 2.5 y anteriores contienen una vulnerabilidad de cross-site scripting reflejado en radiomobile_front.php a través del parámetro de consulta stationid. Cuando un administrador autenticado ve una URL manipulada, la aplicación incrusta el valor del parámetro no saneado en un campo de valor de entrada oculto, permitiendo la inyección y ejecución de scripts proporcionados por el atacante en el navegador del administrador. Esto puede usarse para comprometer sesiones de administrador o realizar acciones no autorizadas a través del contexto autenticado del administrador.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/02/2026

Vulnerabilidad en SVXportal (CVE-2026-27505)

Fecha de publicación:
20/02/2026
Idioma:
Español
SVXportal versión 2.5 y anteriores contienen una vulnerabilidad de cross-site scripting almacenado en el flujo de trabajo de registro de usuarios (index.php enviando a admin/user_action.php). Campos proporcionados por el usuario como Nombre, Apellido y correo electrónico se almacenan en la base de datos de backend sin una codificación de salida adecuada y se renderizan posteriormente en la interfaz de administrador (admin/users.php), permitiendo a un atacante remoto no autenticado inyectar JavaScript arbitrario que se ejecuta en el navegador de un administrador al ver la página afectada.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/02/2026

Vulnerabilidad en SVXportal (CVE-2026-27506)

Fecha de publicación:
20/02/2026
Idioma:
Español
SVXportal versión 2.5 y anteriores contienen una vulnerabilidad de cross-site scripting almacenado en el flujo de trabajo de actualización del perfil de usuario (user_settings.php enviando a admin/update_user.php). Usuarios autenticados pueden almacenar HTML/JavaScript malicioso en campos como Firstname, lastname, email e image_url, que luego se renderizan sin una codificación de salida adecuada en la interfaz del administrador (admin/users.php), resultando en la ejecución de JavaScript en el navegador de un administrador cuando se visualiza la página afectada.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/02/2026

Vulnerabilidad en Owl opds (CVE-2026-2333)

Fecha de publicación:
20/02/2026
Idioma:
Español
Neutralización incorrecta de elementos especiales utilizados en un comando ('Inyección de comandos') en Owl opds 2.2.0.4 permite la inyección de comandos a través de una solicitud de red manipulada.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
26/02/2026

Vulnerabilidad en Spring Data Geode (CVE-2026-2818)

Fecha de publicación:
20/02/2026
Idioma:
Español
Una vulnerabilidad de salto de ruta zip-slip en la funcionalidad de importación de instantáneas de Spring Data Geode permite a los atacantes escribir archivos fuera del directorio de extracción previsto. Esta vulnerabilidad parece ser susceptible solo en sistemas operativos Windows.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en SVXportal (CVE-2026-27502)

Fecha de publicación:
20/02/2026
Idioma:
Español
SVXportal versión 2.5 y anteriores contienen una vulnerabilidad de cross-site scripting reflejado en log.PHP a través del parámetro de consulta 'search'. La aplicación incrusta el valor del parámetro no saneado directamente en un atributo 'value' de un campo de entrada HTML, permitiendo a un atacante remoto no autenticado inyectar y ejecutar JavaScript arbitrario en el navegador de una víctima si esta visita una URL manipulada. Esto puede usarse para robar datos de sesión, realizar acciones como la víctima o modificar el contenido mostrado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/02/2026