Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-12012

Fecha de publicación:
11/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Use after free in Network in Google Chrome prior to 149.0.7827.115 allowed an attacker in a privileged network position to potentially exploit heap corruption via malicious network traffic. (Chromium security severity: High)
Gravedad: Pendiente de análisis
Última modificación:
11/06/2026

CVE-2026-12013

Fecha de publicación:
11/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Use after free in Media in Google Chrome on Windows prior to 149.0.7827.115 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page. (Chromium security severity: High)
Gravedad: Pendiente de análisis
Última modificación:
11/06/2026

CVE-2026-12014

Fecha de publicación:
11/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Use after free in Cast in Google Chrome prior to 149.0.7827.115 allowed an attacker on the local network segment to potentially perform a sandbox escape via malicious network traffic. (Chromium security severity: High)
Gravedad: Pendiente de análisis
Última modificación:
11/06/2026

CVE-2026-12007

Fecha de publicación:
11/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Use after free in Core in Google Chrome on Windows prior to 149.0.7827.115 allowed a remote attacker to execute arbitrary code via a crafted HTML page. (Chromium security severity: Critical)
Gravedad: Pendiente de análisis
Última modificación:
11/06/2026

CVE-2026-53818

Fecha de publicación:
11/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.4.24 contains an authorization bypass vulnerability in the MCP loopback feature that allows non-owner callers to skip owner-only tool policies and before-tool-call hooks. Attackers can invoke owner-only behavior through the affected loopback path to execute restricted tools when the feature is enabled and reachable.
Gravedad CVSS v4.0: MEDIA
Última modificación:
11/06/2026

CVE-2026-53819

Fecha de publicación:
11/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.5.27 contains an arbitrary code execution vulnerability in skill install flows where workspace .env files can override the Homebrew executable selection. Attackers with access to trusted operator workspaces can execute unintended Homebrew-compatible executables during skill setup to compromise the system.
Gravedad CVSS v4.0: ALTA
Última modificación:
11/06/2026

CVE-2026-53810

Fecha de publicación:
11/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.5.18 contains a code execution vulnerability where marketplace runtime extension metadata can redirect loading toward unscanned package payloads. Attackers with trusted operator access can manipulate extension metadata to load plugin code outside reviewed package entry points, bypassing security scanning.
Gravedad CVSS v4.0: ALTA
Última modificación:
11/06/2026

CVE-2026-53811

Fecha de publicación:
11/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.5.7 contains a privilege escalation vulnerability in the Matrix allowFrom feature that allows authenticated accounts to match policy entries through mutable display name metadata. Attackers with the ability to change display names can receive agent access intended for another Matrix identity, potentially gaining unauthorized permissions depending on operator configuration.
Gravedad CVSS v4.0: ALTA
Última modificación:
11/06/2026

CVE-2026-53812

Fecha de publicación:
11/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.5.18 contains a server-side request forgery vulnerability in browser control that allows authenticated users to bypass private-network navigation checks through Playwright act interactions. Attackers can trigger navigation to private-network targets via action-triggered redirects and subsequently read restricted page content using browser evaluation capabilities.
Gravedad CVSS v4.0: MEDIA
Última modificación:
11/06/2026

CVE-2026-53813

Fecha de publicación:
11/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.4.25 contains a path traversal vulnerability in memory-core artifact loading where workspace state influences local package root resolution. Attackers with access to affected workspaces can load memory-core artifacts from unintended local locations, potentially executing malicious code or accessing sensitive data.
Gravedad CVSS v4.0: ALTA
Última modificación:
11/06/2026

CVE-2026-53814

Fecha de publicación:
11/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.5.20 contains a privilege escalation vulnerability where hook-triggered agent runs incorrectly receive owner-scoped MCP loopback authority instead of hook-appropriate scope. Attackers with a valid hook token can exploit the /hooks/agent endpoint to cause spawned CLI runtimes to access or invoke owner-only MCP tools, potentially executing privileged actions like persistent cron state modifications.
Gravedad CVSS v4.0: ALTA
Última modificación:
11/06/2026

CVE-2026-53815

Fecha de publicación:
11/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw before 2026.5.19 contains an authorization bypass vulnerability in message read actions that skips channel allowlist checks. Lower-trust callers can request messages from channels not intended for them by exploiting insufficient validation in the affected feature, potentially exposing sensitive channel messages.
Gravedad CVSS v4.0: ALTA
Última modificación:
11/06/2026