Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-42183

Fecha de publicación:
09/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Argo Workflows is an open source container-native workflow engine for orchestrating parallel jobs on Kubernetes. From version 4.0.0 to before version 4.0.5, a nil pointer dereference in server/auth/gatekeeper.go rbacAuthorization() causes a panic (denial of service) for SSO users whose claims match a namespace-level RBAC rule but not an SSO-namespace rule, when SSO_DELEGATE_RBAC_TO_NAMESPACE=true. This issue has been patched in version 4.0.5.
Gravedad CVSS v4.0: BAJA
Última modificación:
14/05/2026

CVE-2026-42174

Fecha de publicación:
09/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Kirby is an open-source content management system. Prior to versions 4.9.0 and 5.4.0, user avatar creation, replacement and deletion are not gated by user update permissions. This issue has been patched in versions 4.9.0 and 5.4.0.
Gravedad CVSS v4.0: MEDIA
Última modificación:
18/05/2026

CVE-2026-42137

Fecha de publicación:
09/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Kirby is an open-source content management system. Prior to versions 4.9.0 and 5.4.0, `pages.access/list` and `files.access/list` permissions are not consistently checked in the Panel and REST API. This issue has been patched in versions 4.9.0 and 5.4.0.
Gravedad CVSS v4.0: ALTA
Última modificación:
18/05/2026

CVE-2026-42069

Fecha de publicación:
09/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Kirby is an open-source content management system. Prior to versions 4.9.0 and 5.4.0, read access to site, user and role information is not gated by permissions. This issue has been patched in versions 4.9.0 and 5.4.0.
Gravedad CVSS v4.0: ALTA
Última modificación:
18/05/2026

CVE-2026-42051

Fecha de publicación:
09/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Kirby is an open-source content management system. Prior to versions 4.9.0 and 5.4.0, the system API endpoint leaks license data and installed version to authenticated users. This issue has been patched in versions 4.9.0 and 5.4.0.
Gravedad CVSS v4.0: MEDIA
Última modificación:
18/05/2026

CVE-2026-41163

Fecha de publicación:
09/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** bubblewrap is a low-level unprivileged sandboxing tool. From version 0.11.0 to before version 0.11.2, if bubblewrap is installed in setuid mode then the user can use ptrace to attach to bubblewrap and control the unprivileged part of the sandbox setup phase. This allows the attacker to arbitrarily use the privileged operations, and in particular the "overlay mount" operation, allowing the creation of overlay mounts which is otherwise not allowed in the setuid version of bubblewrap. This issue has been patched in version 0.11.2.
Gravedad CVSS v4.0: ALTA
Última modificación:
13/05/2026

CVE-2026-41311

Fecha de publicación:
09/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** LiquidJS is a Shopify / GitHub Pages compatible template engine in pure JavaScript. Prior to version 10.25.7, a circular block reference in {% layout %} / {% block %} causes an infinite recursive loop, consuming all available memory (~4GB) and crashing the Node.js process with FATAL ERROR: JavaScript heap out of memory. This allows any user who can submit a Liquid template to perform a Denial of Service attack. This issue has been patched in version 10.25.7.
Gravedad CVSS v3.1: ALTA
Última modificación:
14/05/2026

CVE-2026-8207

Fecha de publicación:
09/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Gibbon versions before v30.0.01 are affected by an authenticated SQL Injection vulnerability by abusing the Tracking/graphing https://github.com/GibbonEdu/core/blob/c431e25fdc874adece5d2dc7e408e9aa2d1abadb/modules/Tracking/graphing.php#L145 feature. Successful exploitation requires Teacher or higher privileges. Exploitation could result in unintended read/write activities to the underlying database.
Gravedad CVSS v4.0: ALTA
Última modificación:
12/05/2026

CVE-2026-7652

Fecha de publicación:
09/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** The LatePoint plugin for WordPress is vulnerable to Account Takeover via Weak Password Recovery Mechanism in the unauthenticated guest booking flow in versions up to, and including, 5.5.0 This is due to the save_connected_wordpress_user() function propagating a LatePoint customer's email address to its linked WordPress user account via wp_update_user() without any ownership verification, combined with the guest booking flow's ability to overwrite an existing customer's email through phone-based merge without authentication. This makes it possible for unauthenticated attackers to overwrite the email address of a non-super-admin WordPress user account that is not yet linked to a LatePoint customer, enabling full account takeover by subsequently triggering the standard WordPress password-reset flow to the attacker-controlled address granted the plugin is configured with WordPress user integration enabled, phone-based contact merging, and customer authentication disabled. Administrator accounts on single-site installs are not affected.
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/05/2026

CVE-2026-6667

Fecha de publicación:
09/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** PgBouncer before 1.25.2 did not perform an appropriate authorization check for the KILL_CLIENT admin command. All users with access to the administration console (which itself requires authorization) could run this command. It would have been correct to allow only users listed in the admin_users parameter.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/05/2026

CVE-2026-6666

Fecha de publicación:
09/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** A possible null pointer reference in PgBouncer before 1.25.2 could lead to a crash, if a server sends an error response without SQLSTATE field.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/05/2026

CVE-2026-6665

Fecha de publicación:
09/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** The SCRAM code in PgBouncer before 1.25.2 did not check the return value of strlcat() correctly when building the contents of the SCRAM client-final-message. A malicious backend that sends a SCRAM server-final-message with a long nonce can trigger a stack overflow.
Gravedad CVSS v3.1: ALTA
Última modificación:
14/05/2026