Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2026-0493

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Due to a Cross-Site Request Forgery (CSRF) vulnerability in SAP Fiori App Intercompany Balance Reconciliation an attacker could execute state?changing actions using an inappropriate request type, this deviation from expected request semantics may allow an attacker to trigger unintended actions on behalf of an authenticated user causing low impact on integrity of the system. This has no impact on confidentiality and availability.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/01/2026

CVE-2026-0494

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Under certain conditions SAP Fiori App Intercompany Balance Reconciliation application allows an attacker to access information which would otherwise be restricted. This has low impact on confidentiality of the application, integrity and availability are not impacted.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/01/2026

CVE-2026-0495

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** SAP Fiori App Intercompany Balance Reconciliation allows an attacker with high privileges to send uploaded files to arbitrary emails which could enable effective phishing campaigns. This has low impact on confidentiality, integrity and availability of the application.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/01/2026

CVE-2026-0496

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** SAP Fiori App Intercompany Balance Reconciliation allows an attacker with high privileges to upload any file (including script files) without proper file format validation. This has low impact on confidentiality, integrity and availability of the application.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/01/2026

CVE-2026-0492

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** SAP HANA database is vulnerable to privilege escalation allowing an attacker with valid credentials of any user to switch to another user potentially gaining administrative access. This exploit could result in a total compromise of the system�s confidentiality, integrity, and availability.
Gravedad CVSS v3.1: ALTA
Última modificación:
27/01/2026

CVE-2026-0491

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** SAP Landscape Transformation allows an attacker with admin privileges to exploit a vulnerability in the function module exposed via RFC. This flaw enables the injection of arbitrary ABAP code/OS commands into the system, bypassing essential authorization checks. This vulnerability effectively functions as a backdoor, creating the risk of full system compromise, undermining the confidentiality, integrity and availability of the system.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
13/01/2026

CVE-2026-22805

Fecha de publicación:
12/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Metabase is an open-source data analytics platform. Prior to 55.13, 56.3, and 57.1, self-hosted Metabase instances that allow users to create subscriptions could be potentially impacted if their Metabase is colocated with other unsecured resources. This vulnerability is fixed in 55.13, 56.3, and 57.1.
Gravedad CVSS v4.0: BAJA
Última modificación:
13/01/2026

CVE-2026-22804

Fecha de publicación:
12/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Termix is a web-based server management platform with SSH terminal, tunneling, and file editing capabilities. From 1.7.0 to 1.9.0, Stored Cross-Site Scripting (XSS) vulnerability exists in the Termix File Manager component. The application fails to sanitize SVG file content before rendering it. This allows an attacker who has compromised a managed SSH server to plant a malicious file, which, when previewed by the Termix user, executes arbitrary JavaScript in the context of the application. The vulnerability is located in src/ui/desktop/apps/file-manager/components/FileViewer.tsx. This vulnerability is fixed in 1.10.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
16/01/2026

CVE-2026-22812

Fecha de publicación:
12/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenCode is an open source AI coding agent. Prior to 1.0.216, OpenCode automatically starts an unauthenticated HTTP server that allows any local process (or any website via permissive CORS) to execute arbitrary shell commands with the user's privileges. This vulnerability is fixed in 1.0.216.
Gravedad CVSS v3.1: ALTA
Última modificación:
21/01/2026

CVE-2026-22813

Fecha de publicación:
12/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenCode is an open source AI coding agent. The markdown renderer used for LLM responses will insert arbitrary HTML into the DOM. There is no sanitization with DOMPurify or even a CSP on the web interface to prevent JavaScript execution via HTML injection. This means controlling the LLM response for a chat session gets JavaScript execution on the http://localhost:4096 origin. This vulnerability is fixed in 1.1.10.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
21/01/2026

CVE-2026-22212

Fecha de publicación:
12/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** TinyOS versions up to and including 2.1.2 contain a stack-based buffer overflow vulnerability in the mcp2200gpio utility. The vulnerability is caused by unsafe use of strcpy() and strcat() functions when constructing device paths during automatic device discovery. A local attacker can exploit this by creating specially crafted filenames under /dev/usb/, leading to stack memory corruption and application crashes.
Gravedad CVSS v4.0: MEDIA
Última modificación:
13/01/2026

CVE-2026-22214

Fecha de publicación:
12/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** RIOT OS versions up to and including 2026.01-devel-317 contain a stack-based buffer overflow vulnerability in the ethos utility due to missing bounds checking when processing incoming serial frame data. The vulnerability occurs in the _handle_char() function, where incoming frame bytes are appended to a fixed-size stack buffer without verifying that the current write index remains within bounds. An attacker capable of sending crafted serial or TCP-framed input can cause the current write index to exceed the buffer size, resulting in a write past the end of the stack buffer. This condition leads to memory corruption and application crash.
Gravedad CVSS v4.0: MEDIA
Última modificación:
21/01/2026