Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2025-43290

Fecha de publicación:
26/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** A permissions issue was addressed with additional restrictions. This issue is fixed in macOS Sequoia 15.7, macOS Sonoma 14.8, macOS Tahoe 26. An app may be able to modify protected parts of the file system.
Gravedad: Pendiente de análisis
Última modificación:
26/05/2026

CVE-2025-43306

Fecha de publicación:
26/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** A logic issue was addressed with improved checks. This issue is fixed in macOS Sequoia 15.7, macOS Sonoma 14.8, macOS Tahoe 26. A malicious app may be able to gain root privileges.
Gravedad: Pendiente de análisis
Última modificación:
26/05/2026

CVE-2026-9580

Fecha de publicación:
26/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability was determined in JeecgBoot up to 3.9.1. The affected element is the function LoginController.selectDepart of the file /sys/selectDepart. This manipulation causes improper access controls. Remote exploitation of the attack is possible. The exploit has been publicly disclosed and may be utilized. Upgrading to version 3.9.2 is sufficient to fix this issue. It is suggested to upgrade the affected component.
Gravedad CVSS v4.0: MEDIA
Última modificación:
26/05/2026

CVE-2026-9581

Fecha de publicación:
26/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability was identified in JeecgBoot up to 3.9.1. The impacted element is an unknown function of the file /sys/comment/add. Such manipulation leads to improper access controls. The attack can be executed remotely. The exploit is publicly available and might be used. Upgrading to version 3.9.2 is sufficient to resolve this issue. Upgrading the affected component is recommended.
Gravedad CVSS v4.0: BAJA
Última modificación:
26/05/2026

CVE-2026-9582

Fecha de publicación:
26/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** A security flaw has been discovered in SourceCodester CET Automated Grading System with AI Predictive Analytics 1.0. This affects an unknown function. Performing a manipulation results in cross-site request forgery. The attack is possible to be carried out remotely. The exploit has been released to the public and may be used for attacks.
Gravedad CVSS v4.0: BAJA
Última modificación:
26/05/2026

CVE-2026-9583

Fecha de publicación:
26/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** A weakness has been identified in SourceCodester CET Automated Grading System with AI Predictive Analytics 1.0. This impacts an unknown function of the file /index.php of the component SQL Handler. Executing a manipulation can lead to information exposure through error message. The attack may be performed from remote. The exploit has been made available to the public and could be used for attacks.
Gravedad CVSS v4.0: BAJA
Última modificación:
26/05/2026

CVE-2026-9642

Fecha de publicación:
26/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** There is a mitigation bypass / (incomplete fix) for CVE-2025-62582 (Unauthenticated Remote Database Access) <br /> <br /> An unauthenticated remote attacker can access configured databases in a DIAView project.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
26/05/2026

CVE-2026-8676

Fecha de publicación:
26/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** An attacker is able to downgrade the security of a Bluetooth LE connection by deleting an existing bond, spoofing the bonded device and creating a new bond.
Gravedad CVSS v3.1: ALTA
Última modificación:
26/05/2026

CVE-2026-9579

Fecha de publicación:
26/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability was found in JeecgBoot up to 3.9.1. Impacted is the function user.getUsername of the file /sys/user/login/setting/userEdit of the component SysUser. The manipulation of the argument userIdentity results in improper access controls. The attack may be launched remotely. The exploit has been made public and could be used. Upgrading to version 3.9.2 is recommended to address this issue. The affected component should be upgraded.
Gravedad CVSS v4.0: BAJA
Última modificación:
26/05/2026

CVE-2026-47672

Fecha de publicación:
26/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** epa4all-client is the Java Client for epa4all / ePA 3.0 in the Telematik Infrastruktur. In 1.2.4 and earlier, any network-reachable caller can write arbitrary documents to any patient&amp;#39;s electronic health record accessible by the institution&amp;#39;s SMC-B card. In a misconfigured deployment (e.g., following the production Docker example in the README), this is exploitable from the local network without credentials.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/05/2026

CVE-2026-48592

Fecha de publicación:
26/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Missing Authorization vulnerability in oban-bg oban_web (&amp;#39;Elixir.Oban.Web.Jobs.DetailComponent&amp;#39; modules) allows unauthorized job worker substitution.<br /> <br /> The handle_event("save-job", ...) handler in &amp;#39;Elixir.Oban.Web.Jobs.DetailComponent&amp;#39; does not perform an authorization check, unlike the sibling cancel, delete, and retry handlers which all verify the caller&amp;#39;s privileges via can?/2. An authenticated user with :read_only access can push a forged save-job LiveView WebSocket event to overwrite a job&amp;#39;s worker field with any other existing Oban.Worker module in the application. On the job&amp;#39;s next execution attempt, Oban will invoke perform/1 on the attacker-chosen module instead of the intended one.<br /> <br /> This issue affects oban_web: from 2.12.0 before 2.12.5.
Gravedad CVSS v4.0: MEDIA
Última modificación:
26/05/2026

CVE-2026-48593

Fecha de publicación:
26/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Uncontrolled Resource Consumption vulnerability in oban-bg oban_web (&amp;#39;Elixir.Oban.Web.CronExpr&amp;#39; modules) allows memory exhaustion via unbounded cron range expansion.<br /> <br /> An attacker with access to schedule cron jobs can submit a malicious cron expression such as "0 0 1-100000000 * *". When a user with dashboard access views the cron job list, &amp;#39;Elixir.Oban.Web.CronExpr&amp;#39;:describe/1 is called to render the expression. parse_range/1 parses both range endpoints via Integer.parse/1 with no bounds check, and the downstream helpers expand_dom_parts/1 and expand_dow_parts/1 materialise the range eagerly via Enum.to_list/1, causing allocation of ~2.4 GB and stalling or crashing the BEAM node. A sibling helper extract_dom_values already validates range bounds, but the expansion helpers do not.<br /> <br /> This issue affects oban_web: from 2.12.0 before 2.12.5.
Gravedad CVSS v4.0: MEDIA
Última modificación:
26/05/2026