Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2026-26067

Fecha de publicación:
21/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** October is a Content Management System (CMS) and web platform. Prior to 3.7.14 and 4.1.10, a server-side information disclosure vulnerability was identified in the handling of CSS preprocessor files. Backend users with Editor permissions could craft .less, .sass, or .scss files that leverage the compiler's import functionality to read arbitrary files from the server. This worked even with cms.safe_mode enabled. This vulnerability is fixed in 3.7.14 and 4.1.10.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/04/2026

CVE-2026-24176

Fecha de publicación:
21/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** NVIDIA KAI Scheduler contains a vulnerability where an attacker could cause improper authorization through cross-namespace pod references. A successful exploit of this vulnerability might lead to data tampering.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/04/2026

CVE-2026-24177

Fecha de publicación:
21/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** NVIDIA KAI Scheduler contains a vulnerability where an attacker could access API endpoints without authorization. A successful exploit of this vulnerability might lead to information disclosure.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/04/2026

CVE-2026-24189

Fecha de publicación:
21/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** NVIDIA CUDA-Q contains a vulnerability in an endpoint, where an unauthenticated attacker could cause an out-of-bounds read by sending a maliciously crafted request. A successful exploit of this vulnerability might lead to denial of service and information disclosure.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/04/2026

CVE-2026-21571

Fecha de publicación:
21/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** This Critical severity OS Command Injection vulnerability was introduced in versions 9.6.0, 10.0.0, 10.1.0, 10.2.0,<br /> 11.0.0, 11.1.0, 12.0.0, and 12.1.0 of Bamboo Data Center.<br />  <br /> This RCE (Remote Code Execution) vulnerability, with a CVSS Score of 9.4 and a CVSS Vector of<br /> CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H allows an authenticated attacker to execute commands<br /> on the remote system, which has high impact to confidentiality, high impact to integrity, high impact to availability,<br /> and requires no user interaction.<br />  <br /> Atlassian recommends that Bamboo Data Center customers upgrade to latest version, if you are unable to do so, upgrade<br /> your instance to one of the specified supported fixed versions:<br /> Bamboo Data Center 9.6.0: Upgrade to a release greater than or equal to 9.6.25<br /> Bamboo Data Center 10.2: Upgrade to a release greater than or equal to 10.2.18 <br /> Bamboo Data Center 12.1: Upgrade to a release greater than or equal to 12.1.6<br /> <br /> See the release notes ([https://confluence.atlassian.com/bambooreleases/bamboo-release-notes-1189793869.html]). You can download the latest version of Bamboo Data Center from the download center ([https://www.atlassian.com/software/bamboo/download-archives]).
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
22/04/2026

CVE-2019-25714

Fecha de publicación:
21/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Seeyon OA A8 contains an unauthenticated arbitrary file write vulnerability in the /seeyon/htmlofficeservlet endpoint that allows remote attackers to write arbitrary files to the web application root by sending specially crafted POST requests with custom base64-encoded payloads. Attackers can write JSP webshells to the web root and execute them through the web server to achieve arbitrary OS command execution with web server privileges. Exploitation evidence was first observed by the Shadowserver Foundation on 2021-03-26 (UTC).
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
22/04/2026

CVE-2026-37748

Fecha de publicación:
21/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Visitor Management System 1.0 by sanjay1313 is vulnerable to Unrestricted File Upload in vms/php/admin_user_insert.php and vms/php/update_1.php. The move_uploaded_file() function is called without any MIME type, extension, or content validation, allowing an authenticated admin to upload a PHP webshell and achieve Remote Code Execution on the server.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/04/2026

CVE-2026-40565

Fecha de publicación:
21/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** FreeScout is a free self-hosted help desk and shared mailbox. Prior to version 1.8.213, FreeScout&amp;#39;s linkify() function in app/Misc/Helper.php converts plain-text URLs in email bodies into HTML anchor tags without escaping double-quote characters (") in the URL. HTMLPurifier (called first via getCleanBody()) preserves literal " characters in text nodes. linkify() then wraps URLs including those " chars inside an unescaped href="..." attribute, breaking out of the href and injecting arbitrary HTML attributes. Version 1.8.213 fixes the issue.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/04/2026

CVE-2026-40498

Fecha de publicación:
21/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** FreeScout is a free self-hosted help desk and shared mailbox. Prior to version 1.8.213, an unauthenticated attacker can access diagnostic and system tools that should be restricted to administrators. The /system/cron endpoint relies on a static MD5 hash derived from the APP_KEY, which is exposed in the response and logs. Accessing these endpoints reveals sensitive server information (Full Path Disclosure), process IDs, and allows for Resource Exhaustion (DoS) by triggering heavy background tasks repeatedly without any rate limiting. The cron hash is generated using md5(APP_KEY . &amp;#39;web_cron_hash&amp;#39;). Since this hash is often transmitted via GET requests, it is susceptible to exposure in server logs, browser history, and proxy logs. Furthermore, the lack of rate limiting on these endpoints allows for automated resource exhaustion (DoS) and brute-force attempts. Version 1.8.213 fixes the issue.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/04/2026

CVE-2025-41011

Fecha de publicación:
21/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** HTML injection vulnerability in PHP Point of Sale v19.4. This vulnerability allows an attacker to render HTML in the victim&amp;#39;s browser due to a lack of proper validation of user input by sending a request to &amp;#39;/reports/generate/specific_customer&amp;#39;, ussing &amp;#39;start_date_formatted&amp;#39; y &amp;#39;end_date_formatted&amp;#39; parameters.
Gravedad CVSS v4.0: MEDIA
Última modificación:
21/04/2026

CVE-2025-41029

Fecha de publicación:
21/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** SQL injection vulnerability in Zeon Academy Pro by Zeon Global Tech. This vulnerability allows an attacker to retrieve, create, update, and delete databases by sending a POST request using the parameter &amp;#39;phonenumber&amp;#39; in &amp;#39;/private/continue-upload.php&amp;#39;.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
21/04/2026

CVE-2025-15638

Fecha de publicación:
21/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Net::Dropbear versions before 0.14 for Perl contains a vulnerable version of libtomcrypt.<br /> <br /> Net::Dropbear versions before 0.14 includes versions of Dropbear 2019.78 or earlier. These include versions of libtomcrypt v1.18.1 or earlier, which is affected by CVE-2016-6129 and CVE-2018-12437.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
22/04/2026