Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-19910

Fecha de publicación:
14/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** PAX Technology Q80 Application Installer Signature Verification Bypass Remote Code Execution Vulnerability. This vulnerability allows network-adjacent attackers to execute arbitrary code on affected installations of PAX Technology Q80. Authentication is not required to exploit this vulnerability.<br /> <br /> The specific flaw exists within the application installer. The issue results from the lack of proper verification of a cryptographic signature before installing an application. An attacker can leverage this in conjunction with other vulnerabilities to execute code in the context of root. Was ZDI-CAN-30585.
Gravedad CVSS v3.1: ALTA
Última modificación:
14/08/2026

CVE-2026-27871

Fecha de publicación:
14/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Cwe-327 Use of a Broken or Risky Cryptographic Algorithm vulnerability in Johnson Controls TL280 allows Cryptanalytic Attack.<br /> <br /> This issue affects TL280: before 5.63.
Gravedad CVSS v4.0: BAJA
Última modificación:
14/08/2026

CVE-2026-34492

Fecha de publicación:
14/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** External control of file name or path vulnerability in Johnson Controls Airwall allows : File Manipulation.<br /> <br /> This issue affects Airwall: before 4.1.
Gravedad CVSS v4.0: ALTA
Última modificación:
14/08/2026

CVE-2026-39925

Fecha de publicación:
14/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: This CVE ID has been rejected or withdrawn by its CVE Numbering Authority.
Gravedad: Pendiente de análisis
Última modificación:
14/08/2026

CVE-2026-17184

Fecha de publicación:
14/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** IBM Db2 Mirror for i 7.4, 7.5, and 7.6 could allow a remote attacker to execute arbitrary code due to external control of file name or path.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/08/2026

CVE-2026-17186

Fecha de publicación:
14/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** IBM Db2 Mirror for i 7.4, 7.5, and 7.6 could allow a remote attacker to execute arbitrary CL commands due to improper neutralization of special elements in a command.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/08/2026

CVE-2026-17209

Fecha de publicación:
14/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** IBM Db2 Mirror for i 7.4, 7.5, and 7.6 could allow a remote authenticated attacker to execute arbitrary scripts due to cross-site scripting.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/08/2026

CVE-2026-17227

Fecha de publicación:
14/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** IBM Db2 Mirror for i 7.4, 7.5, and 7.6 could allow a remote authenticated attacker to bypass security restrictions due to improper neutralization of special elements used in an SQL command.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/08/2026

CVE-2026-18178

Fecha de publicación:
14/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** IBM Db2 Mirror for i 7.4, 7.5, and 7.6 could allow a remote authenticated attacker to delete arbitrary files due to path traversal.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/08/2026

CVE-2026-18554

Fecha de publicación:
14/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** IBM Db2 Mirror for i 7.4, 7.5, and 7.6 could allow a remote authenticated attacker to obtain sensitive information due to improper limitation of a pathname to a restricted directory.
Gravedad CVSS v3.1: ALTA
Última modificación:
14/08/2026

CVE-2026-17079

Fecha de publicación:
14/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** IBM Db2 Mirror for i 7.4, 7.5, and 7.6 could allow a remote authenticated attacker to bypass security restrictions due to the ability to disable server-side input validation via a request parameter.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/08/2026

CVE-2026-17081

Fecha de publicación:
14/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** IBM Db2 Mirror for i 7.4, 7.5, and 7.6 could allow a remote attacker to write arbitrary files due to improper limitation of a pathname to a restricted directory.
Gravedad CVSS v3.1: ALTA
Última modificación:
14/08/2026