Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2026-22564

Fecha de publicación:
13/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** An Improper Access Control vulnerability could allow a malicious actor with access to the UniFi Play network to enable SSH to make unauthorized changes to the system.
 <br /> <br /> Affected Products:<br /> UniFi Play PowerAmp (Version 1.0.35 and earlier)
<br /> UniFi Play Audio Port  (Version 1.0.24 and earlier)
 <br /> <br /> Mitigation:<br /> Update UniFi Play PowerAmp to Version 1.0.38 or later
<br /> Update UniFi Play Audio Port  to Version 1.1.9 or later
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
13/04/2026

CVE-2026-22565

Fecha de publicación:
13/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** An Improper Input Validation vulnerability could allow a malicious actor with access to the UniFi Play network to cause the device to stop responding.
 <br /> <br /> Affected Products:<br /> UniFi Play PowerAmp (Version 1.0.35 and earlier)
<br /> UniFi Play Audio Port  (Version 1.0.24 and earlier)
 <br /> <br /> Mitigation:<br /> Update UniFi Play PowerAmp to Version 1.0.38 or later
<br /> Update UniFi Play Audio Port  to Version 1.1.9 or later
Gravedad: Pendiente de análisis
Última modificación:
13/04/2026

CVE-2026-22566

Fecha de publicación:
13/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** An Improper Access Control vulnerability could allow a malicious actor with access to the UniFi Play network to obtain UniFi Play WiFi credentials.
 <br /> <br /> Affected Products:<br /> UniFi Play PowerAmp (Version 1.0.35 and earlier)
<br /> UniFi Play Audio Port  (Version 1.0.24 and earlier)
 <br /> <br /> Mitigation:<br /> Update UniFi Play PowerAmp to Version 1.0.38 or later
<br /> Update UniFi Play Audio Port  to Version 1.1.9 or later
Gravedad CVSS v3.1: ALTA
Última modificación:
13/04/2026

CVE-2026-33902

Fecha de publicación:
13/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** ImageMagick is free and open-source software used for editing and manipulating digital images. In versions below both 7.1.2-19 and 6.9.13-44, a stack overflow vulnerability in ImageMagick&amp;#39;s FX expression parser allows an attacker to crash the process by providing a deeply nested expression. This issue has been fixed in versions 6.9.13-44 and 7.1.2-19.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/04/2026

CVE-2026-33905

Fecha de publicación:
13/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** ImageMagick is free and open-source software used for editing and manipulating digital images. In versions below both 7.1.2-19 and 6.9.13-44, the -sample operation has an out of bounds read when an specific offset is set through the `sample:offset` define that could lead to an out of bounds read. This issue has been fixed in versions 6.9.13-44 and 7.1.2-19.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/04/2026

CVE-2026-33908

Fecha de publicación:
13/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** ImageMagick is free and open-source software used for editing and manipulating digital images. In versions below both 7.1.2-19 and 6.9.13-44, Magick frees the memory of the XML tree via the `DestroyXMLTree()` function; however, this process is executed recursively with no depth limit imposed. When Magick processes an XML file with deeply nested structures, it will exhaust the stack memory, resulting in a Denial of Service (DoS) attack. This issue has been fixed in versions 6.9.13-44 and 7.1.2-19.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/04/2026

CVE-2026-22562

Fecha de publicación:
13/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** A malicious actor with access to the UniFi Play network could exploit a Path Traversal vulnerability found in the device firmware to write files on the system that could be used for a remote code execution (RCE).<br /> <br /> Affected Products:<br /> UniFi Play PowerAmp (Version 1.0.35 and earlier)
UniFi Play Audio Port  (Version 1.0.24 and earlier)
 <br /> Mitigation:<br /> Update UniFi Play PowerAmp to Version 1.0.38 or later
Update UniFi Play Audio Port  to Version 1.1.9 or later
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
13/04/2026

CVE-2026-6216

Fecha de publicación:
13/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** A security vulnerability has been detected in DbGate up to 7.1.4. This affects an unknown function of the file packages/web/src/icons/FontIcon.svelte of the component SVG Icon String Handler. Such manipulation of the argument applicationIcon leads to cross site scripting. The attack may be launched remotely. The exploit has been disclosed publicly and may be used. Upgrading to version 7.1.5 mitigates this issue. It is advisable to upgrade the affected component.
Gravedad CVSS v4.0: MEDIA
Última modificación:
13/04/2026

CVE-2026-6218

Fecha de publicación:
13/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability was found in aandrew-me ytDownloader up to 3.20.2. Affected by this issue is the function createTextNode of the component Error Details Panel. The manipulation results in cross site scripting. The attack may be performed from remote. The vendor was contacted early about this disclosure.
Gravedad CVSS v4.0: MEDIA
Última modificación:
13/04/2026

CVE-2026-6219

Fecha de publicación:
13/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability was determined in aandrew-me ytDownloader up to 3.20.2. This affects the function child_process.exec of the file src/compressor.js of the component Compressor Feature. This manipulation causes command injection. The attack can only be executed locally. The exploit has been publicly disclosed and may be utilized. The vendor was contacted early about this disclosure.
Gravedad CVSS v4.0: MEDIA
Última modificación:
13/04/2026

CVE-2026-33740

Fecha de publicación:
13/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** EspoCRM is an open source customer relationship management application. In versions 9.3.3 and below, the POST /api/v1/Email/importEml endpoint contains an Insecure Direct Object Reference (IDOR) vulnerability where the attacker-supplied fileId parameter is used to fetch any attachment directly from the repository without verifying that the current user has authorization to access it. Any authenticated user with Email:create and Import permissions can exploit this to read another user&amp;#39;s .eml attachment contents by importing them as a new email into the attacker&amp;#39;s mailbox, while the original victim attachment record is deleted as a side effect of the import flow. This is inconsistent with the standard attachment download path, which enforces ACL checks before returning file data, and is practically exploitable because attachment IDs are commonly exposed in normal UI and API workflows such as stream payloads and download links. This issue is fixed in version 9.3.4.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/04/2026

CVE-2026-33899

Fecha de publicación:
13/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** ImageMagick is free and open-source software used for editing and manipulating digital images. In versions below 7.1.2-189 and 6.9.13-44, when `Magick` parses an XML file it is possible that a single zero byte is written out of the bounds. This issue has been fixed in versions 6.9.13-44 and 7.1.2-19.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/04/2026