Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-6676

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Heap buffer out-of-bounds write vulnerability in Avira Antivirus engine when scanning a malformed POSIX tar archive may allow Local Execution of Code or Denial-of-Service of the antivirus engine process.<br /> <br /> This issue affects Avira Antivirus on Windows, macOS, and Linux for engine builds before 8.3.27.12.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/06/2026

CVE-2026-12068

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Information disclosure vulnerability in Avira Password Manager when used with Mozilla Firefox may allow a remote attacker operating a cross-origin iframe to obtain credentials autofilled for the parent web page via incorrect autofill field selection.<br /> <br /> This issue affects Avira Password Manager when used with Mozilla Firefox on Windows, macOS, and Linux.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/06/2026

CVE-2025-9033

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Heap buffer out-of-bounds read vulnerability in Avira Antivirus engine when scanning a malformed PDF file may allow Local Execution of Code or Denial-of-Service of the antivirus engine process.<br /> <br /> This issue affects Avira Antivirus on Windows, macOS, and Linux for engine builds before 8.3.70.76.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/06/2026

CVE-2025-9032

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Heap buffer out-of-bounds read vulnerability in Avira Antivirus engine when scanning a malformed Windows PE file may allow Local Execution of Code or Denial-of-Service of the antivirus engine process.<br /> <br /> This issue affects Avira Antivirus on Windows, macOS, and Linux for engine builds before 8.3.70.98.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/06/2026

CVE-2025-14098

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Heap buffer out-of-bounds write vulnerability due to integer overflow in Avira Antivirus engine when scanning a malformed MS-DOS executable file may allow Local Execution of Code or Denial-of-Service of the antivirus engine process.<br /> <br /> This issue affects Avira Antivirus on Windows, macOS, and Linux for engine builds before 8.3.70.104.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/06/2026

CVE-2026-53867

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Capgo before 12.128.2 fails to delete previously uploaded profile images from backend storage when users replace or remove them. Attackers can access orphaned image files through previously generated URLs, allowing unauthorized retrieval of user-uploaded content.
Gravedad CVSS v4.0: MEDIA
Última modificación:
12/06/2026

CVE-2026-53868

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Capgo before 12.128.2 contains a denial of service vulnerability allowing attackers to register accounts using arbitrary email addresses without verification, then initiate deletion to lock emails in pending deletion state. Attackers can permanently lock legitimate users out of the platform for 30 days by exploiting unverified email ownership in account lifecycle operations.
Gravedad CVSS v4.0: ALTA
Última modificación:
12/06/2026

CVE-2026-54095

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: CVE ** REJECT ** DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: CVE-2025-53826. Reason: This candidate is a duplicate of CVE-2025-53826. Notes: All CVE users should reference CVE-2025-53826 instead of this candidate
Gravedad: Pendiente de análisis
Última modificación:
12/06/2026

CVE-2026-54398

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** An authorization flaw in MISP’s object add/edit handling allowed an authenticated user with object editing permissions to assign a MISP object, or attributes contained within an object, to a sharing group that the user was not authorized to use or view. When editing objects, the sharing group validation was performed against the wrong request data structure after object fields had been merged to the top level, causing the check to be bypassed. In addition, attributes embedded in objects were not individually validated for authorized sharing group use.<br /> <br /> An attacker could craft a request with distribution set to 4 and an arbitrary sharing_group_id, potentially disclosing the existence or name of otherwise non-visible sharing groups and improperly modifying the distribution metadata of objects or contained attributes.
Gravedad CVSS v4.0: MEDIA
Última modificación:
12/06/2026

CVE-2026-53834

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.4.27 contains an authorization bypass vulnerability in QQBot pre-dispatch slash commands that allows authenticated senders to skip allowFrom policy checks. Attackers can invoke slash commands before configured access control policies are applied, potentially triggering command handling from blocked senders depending on operator configuration.
Gravedad CVSS v4.0: ALTA
Última modificación:
12/06/2026

CVE-2026-53835

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.5.6 contains a configuration enforcement bypass vulnerability in Feishu dynamic-agent bindings that allows authenticated senders to create or update bindings without honoring configured config-write controls. Attackers can exploit this by leveraging the dynamic-agent binding feature to change sender-agent binding state beyond intended policy, potentially enabling unauthorized binding modifications.
Gravedad CVSS v4.0: BAJA
Última modificación:
12/06/2026

CVE-2026-53836

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.5.12 contains an allowlist bypass vulnerability in PowerShell encoded-command handling that allows attackers to execute encoded commands using abbreviated flag aliases not recognized by the allowlist parser. Remote authenticated operators can bypass execution allowlist checks by using unrecognized encoded-command alias forms to execute arbitrary PowerShell content.
Gravedad CVSS v4.0: ALTA
Última modificación:
12/06/2026