Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-46684

Fecha de publicación:
15/07/2026
Idioma:
Inglés
*** Pendiente de traducción *** DataEase is an open source data visualization and analysis tool. Prior to 2.10.23, DataEase enterprise token handling can let TokenFilter#doFilter() pass X-DE-TOKEN values to TokenUtils.validate(), which checks only token presence and length before userBOByToken(token) uses JWT.decode() without signature verification, allowing forged tokens with chosen uid and oid values to be accepted when licenseValid=true. This issue is fixed in version 2.10.23.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
17/07/2026

CVE-2026-45738

Fecha de publicación:
15/07/2026
Idioma:
Inglés
*** Pendiente de traducción *** Argo CD is a declarative, GitOps continuous delivery tool for Kubernetes. Prior to 3.2.12, 3.3.10, and 3.4.2, Argo CD users with application write access can set link.argocd.argoproj.io/* annotations whose pipe-separated values are rendered by ui/src/app/applications/components/application-summary/application-summary.tsx in the Summary tab URLs section as anchor href values without URL validation, allowing javascript: execution in a higher-privileged user's authenticated Argo CD origin session. This issue is fixed in versions 3.2.12, 3.3.10, and 3.4.2.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/07/2026

CVE-2026-45534

Fecha de publicación:
15/07/2026
Idioma:
Inglés
*** Pendiente de traducción *** DataEase is an open source data visualization and analysis tool. Prior to 2.10.23, DataEase Redshift datasource connections can load attacker-controlled rsjdbc.ini configuration from System.getProperty("java.io.tmpdir"), setting socketFactory=org.springframework.context.support.FileSystemXmlApplicationContext so com.amazon.redshift.Driver#connect, com.amazon.redshift.Driver#getJdbcIniFile, and com.amazon.redshift.util.ObjectFactory#instantiate execute a reflection-based remote code execution chain during a normal JDBC connection through io.dataease.datasource.type.Redshift. This issue is fixed in version 2.10.23.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
16/07/2026

CVE-2026-45535

Fecha de publicación:
15/07/2026
Idioma:
Inglés
*** Pendiente de traducción *** DataEase is an open source data visualization and analysis tool. Prior to 2.10.23, DataEase SQL-type datasets store attacker-controlled SQL variable defaultValue entries such as ${var} and SqlparserUtils.handleVariableDefaultValue() inserts them with String.replace() without escaping or parameterization, causing stored SQL injection whenever a user with dataset read permission accesses the dataset. This issue is fixed in version 2.10.23.
Gravedad CVSS v4.0: ALTA
Última modificación:
16/07/2026

CVE-2026-45533

Fecha de publicación:
15/07/2026
Idioma:
Inglés
*** Pendiente de traducción *** DataEase is an open source data visualization and analysis tool. Prior to 2.10.23, DataEase export-center deletion can accept path traversal sequences such as ../ in the bulk delete API endpoint and pass attacker-controlled identifiers to ExportCenterManage.delete, allowing recursive deletion of arbitrary server directories through export task cleanup. This issue is fixed in version 2.10.23.
Gravedad CVSS v4.0: ALTA
Última modificación:
17/07/2026

CVE-2026-45419

Fecha de publicación:
15/07/2026
Idioma:
Inglés
*** Pendiente de traducción *** DataEase is an open source data visualization and analysis tool. Prior to 2.10.23, DataEase template saves call TemplateManageService#save, StaticResourceServer#saveFilesToServe, and the /de2api/templateManage/save endpoint with attacker-controlled staticResource names and Base64 content, allowing path traversal and arbitrary file writes because only / was used when extracting the file name. This issue is fixed in version 2.10.23.
Gravedad CVSS v4.0: ALTA
Última modificación:
18/07/2026

CVE-2026-45737

Fecha de publicación:
15/07/2026
Idioma:
Inglés
*** Pendiente de traducción *** Argo CD is a declarative, GitOps continuous delivery tool for Kubernetes. From 3.2.0 until 3.2.12, 3.3.10, and 3.4.2, Argo CD ServerSideDiff can expose Kubernetes Secret values embedded in the kubectl.kubernetes.io/last-applied-configuration annotation because HideSecretData(target, live, ...) does not fully sanitize ResourceDiff.TargetState and LiveState predicted live Secret objects, allowing sensitive data, stringData, and annotations to appear in UI or CLI diffs. This issue is fixed in versions 3.2.12, 3.3.10, and 3.4.2.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/07/2026

CVE-2026-45417

Fecha de publicación:
15/07/2026
Idioma:
Inglés
*** Pendiente de traducción *** DataEase is an open source data visualization and analysis tool. Prior to 2.10.23, DataEase datasource connection status checks concatenate configuration.getSchema() into getTablesSql and execute the resulting SQL with executeQuery in io.dataease.datasource.provider.CalciteProvider#checkStatus, allowing SQL injection against DB2, SQL Server, PostgreSQL, and other affected datasources. This issue is fixed in version 2.10.23.
Gravedad CVSS v4.0: ALTA
Última modificación:
16/07/2026

CVE-2026-45320

Fecha de publicación:
15/07/2026
Idioma:
Inglés
*** Pendiente de traducción *** DataEase is an open source data visualization and analysis tool. Prior to 2.10.23, DataEase dashboard SQL variables such as ${deptId} are processed by SqlparserUtils.transFilter(), whose final branch returns raw user input for non-in and non-between operators before SubstitutedSql.replace("${var}", value) splices it into dashboard SQL, allowing authenticated users who can view a dashboard to inject SQL against integrated datasources. This issue is fixed in version 2.10.23
Gravedad CVSS v4.0: ALTA
Última modificación:
17/07/2026

CVE-2026-40956

Fecha de publicación:
15/07/2026
Idioma:
Inglés
*** Pendiente de traducción *** CVE-2026-40956<br /> is a memory disclosure vulnerability in Secure Access client versions prior to 14.55.<br /> Attackers with intimate knowledge of and total control over the tunnel protocol<br /> can cause a small amount of random memory to leak.
Gravedad CVSS v4.0: BAJA
Última modificación:
16/07/2026

CVE-2026-40957

Fecha de publicación:
15/07/2026
Idioma:
Inglés
*** Pendiente de traducción *** o  <br /> CVE-2026-40957 is a frameable content<br /> vulnerability in the Secure Access server login page prior to 14.55. Attackers<br /> with control of a malicious web site could use it to potentially steal<br /> credentials from an unwary administrator.
Gravedad CVSS v4.0: MEDIA
Última modificación:
16/07/2026

CVE-2026-40958

Fecha de publicación:
15/07/2026
Idioma:
Inglés
*** Pendiente de traducción *** CVE-2026-40958<br /> is a input validation error in Secure Access clients prior to 14.55. Attackers<br /> with intimate knowledge of and total control over the tunnel protocol can<br /> create a non-persistent DoS against their client.
Gravedad CVSS v4.0: BAJA
Última modificación:
16/07/2026