Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Red Hat (CVE-2026-4426)

Fecha de publicación:
19/03/2026
Idioma:
Español
Se encontró un defecto en libarchive. Existe una vulnerabilidad de comportamiento indefinido en la lógica de descompresión de zisofs, causada por una validación incorrecta de un campo ('pz_log2_bs') leído de las extensiones Rock Ridge de ISO9660. Un atacante remoto puede explotar esto al proporcionar un archivo ISO especialmente diseñado. Esto puede llevar a una asignación de memoria incorrecta y posibles caídas de la aplicación, lo que resulta en una condición de denegación de servicio (DoS).
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/04/2026

Vulnerabilidad en Location Aware Sensor System (LASS) de LinkItONEDevGroup (CVE-2026-32843)

Fecha de publicación:
19/03/2026
Idioma:
Español
El Sistema de Sensores con Conciencia de Ubicación de Linkit ONE, hasta el commit f06bd20 (2023-04-26), contiene una vulnerabilidad de cross-site scripting reflejado en el archivo PM25.php que permite a atacantes remotos ejecutar JavaScript arbitrario mediante la inyección de código malicioso en los parámetros GET. Los atacantes pueden crear una URL maliciosa que contenga cargas útiles sin codificar en los parámetros site, city, district, channel o apikey para ejecutar scripts en los navegadores de las víctimas cuando visitan la página.
Gravedad CVSS v4.0: MEDIA
Última modificación:
20/03/2026

Vulnerabilidad en wgcloud (CVE-2026-30402)

Fecha de publicación:
19/03/2026
Idioma:
Español
Un problema en wgcloud v.2.3.7 y versiones anteriores permite a un atacante remoto ejecutar código arbitrario a través de la función de prueba de conexión.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
02/04/2026

Vulnerabilidad en Devome GRR (CVE-2026-30711)

Fecha de publicación:
19/03/2026
Idioma:
Español
Se descubrió que Devome GRR v4.5.0 contenía múltiples vulnerabilidades de inyección SQL autenticadas en el archivo include/session.inc.php a través de los campos referer y user-agent.
Gravedad CVSS v3.1: ALTA
Última modificación:
27/04/2026

Vulnerabilidad en Red Hat (CVE-2026-2369)

Fecha de publicación:
19/03/2026
Idioma:
Español
Se encontró un fallo en libsoup. Una vulnerabilidad de subdesbordamiento de enteros ocurre al procesar contenido con un recurso de longitud cero, lo que lleva a una lectura excesiva del búfer. Esto puede permitir a un atacante acceder potencialmente a información sensible o causar una denegación de servicio a nivel de aplicación.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/04/2026

Vulnerabilidad en Photography de ThemeGoods (CVE-2026-27043)

Fecha de publicación:
19/03/2026
Idioma:
Español
Una vulnerabilidad de Carga sin Restricciones de Archivo con Tipo Peligroso en ThemeGoods Photography permite el salto de ruta. Este problema afecta a Photography: desde n/a hasta 7.7.5.
Gravedad CVSS v3.1: ALTA
Última modificación:
28/04/2026

Vulnerabilidad en UniFi Network Application de Ubiquiti Inc (CVE-2026-22557)

Fecha de publicación:
19/03/2026
Idioma:
Español
Un actor malicioso con acceso a la red podría explotar una vulnerabilidad de salto de ruta encontrada en la aplicación UniFi Network para acceder a archivos en el sistema subyacente que podrían ser manipulados para acceder a una cuenta subyacente.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/03/2026

Vulnerabilidad en UniFi Network Application de Ubiquiti Inc (CVE-2026-22558)

Fecha de publicación:
19/03/2026
Idioma:
Español
Una vulnerabilidad de inyección NoSQL autenticada encontrada en la aplicación UniFi Network podría permitir a un actor malicioso con acceso autenticado a la red escalar privilegios.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/03/2026

Vulnerabilidad en ncurses (CVE-2025-69720)

Fecha de publicación:
19/03/2026
Idioma:
Español
ncurses v6.5 y v6.4 son vulnerables a desbordamiento de búfer en progs/infocmp.c, función analyze_string().
Gravedad CVSS v3.1: ALTA
Última modificación:
26/03/2026

Vulnerabilidad en FootPrints de BMC Software, Inc. (CVE-2025-71258)

Fecha de publicación:
19/03/2026
Idioma:
Español
Las versiones 20.20.02 a 20.24.01.001 de BMC FootPrints ITSM contienen una vulnerabilidad de falsificación de petición del lado del servidor ciega en el componente API searchWeb que permite a atacantes autenticados hacer que el servidor inicie peticiones salientes arbitrarias. Los atacantes pueden explotar una validación de URL incorrecta para realizar escaneo de red interno o interactuar con servicios internos, afectando la disponibilidad del sistema. Los siguientes hotfixes remedian la vulnerabilidad: 20.20.02, 20.20.03.002, 20.21.01.001, 20.21.02.002, 20.22.01, 20.22.01.001, 20.23.01, 20.23.01.002 y 20.24.01.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/04/2026

Vulnerabilidad en FootPrints de BMC Software, Inc. (CVE-2025-71260)

Fecha de publicación:
19/03/2026
Idioma:
Español
Las versiones 20.20.02 a 20.24.01.001 de BMC FootPrints ITSM contienen una vulnerabilidad de deserialización de datos no confiables en el manejo del VIEWSTATE del servlet de ASP.NET que permite a atacantes autenticados ejecutar código arbitrario. Los atacantes pueden suministrar objetos serializados manipulados al parámetro VIEWSTATE para lograr la ejecución remota de código y comprometer completamente la aplicación. Los siguientes hotfixes remedian la vulnerabilidad: 20.20.02, 20.20.03.002, 20.21.01.001, 20.21.02.002, 20.22.01, 20.22.01.001, 20.23.01, 20.23.01.002, y 20.24.01.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/04/2026

Vulnerabilidad en FootPrints de BMC Software, Inc. (CVE-2025-71259)

Fecha de publicación:
19/03/2026
Idioma:
Español
Las versiones 20.20.02 a 20.24.01.001 de BMC FootPrints ITSM contienen una vulnerabilidad de falsificación de petición del lado del servidor ciega en el componente API externalfeed/RSS que permite a atacantes autenticados activar peticiones salientes arbitrarias desde el servidor. Los atacantes pueden explotar la validación insuficiente de referencias de recursos suministradas externamente para interactuar con servicios internos o causar agotamiento de recursos que afecte la disponibilidad. Los siguientes hotfixes remedian la vulnerabilidad: 20.20.02, 20.20.03.002, 20.21.01.001, 20.21.02.002, 20.22.01, 20.22.01.001, 20.23.01, 20.23.01.002 y 20.24.01.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/04/2026