Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Smart Switch de Samsung Mobile (CVE-2026-20998)

Fecha de publicación:
16/03/2026
Idioma:
Español
Autenticación incorrecta en Smart Switch anterior a la versión 3.7.69.15 permite a atacantes remotos eludir la autenticación.
Gravedad CVSS v4.0: ALTA
Última modificación:
31/03/2026

Vulnerabilidad en Smart Switch de Samsung Mobile (CVE-2026-20997)

Fecha de publicación:
16/03/2026
Idioma:
Español
Verificación incorrecta de firma criptográfica en Smart Switch anterior a la versión 3.7.69.15 permite a atacantes remotos eludir potencialmente la autenticación.
Gravedad CVSS v4.0: MEDIA
Última modificación:
31/03/2026

Vulnerabilidad en Samsung Mobile Devices (CVE-2026-20991)

Fecha de publicación:
16/03/2026
Idioma:
Español
Gestión inadecuada de privilegios en ThemeManager anterior a SMR Mar-2026 Release 1 permite a atacantes locales privilegiados reutilizar contenidos de prueba.
Gravedad CVSS v4.0: MEDIA
Última modificación:
20/03/2026

Vulnerabilidad en Samsung Mobile Devices (CVE-2026-20990)

Fecha de publicación:
16/03/2026
Idioma:
Español
Exportación indebida de componentes de aplicaciones Android en Carpeta Segura anterior a SMR Mar-2026 Versión 1 permite a atacantes locales lanzar actividad arbitraria con privilegio de Carpeta Segura.
Gravedad CVSS v4.0: ALTA
Última modificación:
20/03/2026

Vulnerabilidad en Samsung Mobile Devices (CVE-2026-20989)

Fecha de publicación:
16/03/2026
Idioma:
Español
Verificación impropia de la firma criptográfica en Ajustes de fuente antes de la versión SMR Mar-2026 Release 1 permite a atacantes físicos usar fuentes personalizadas.
Gravedad CVSS v4.0: MEDIA
Última modificación:
20/03/2026

Vulnerabilidad en Samsung Mobile Devices (CVE-2026-20988)

Fecha de publicación:
16/03/2026
Idioma:
Español
Verificación incorrecta de la intención por el receptor de difusión en Ajustes antes de la versión SMR Mar-2026 Release 1 permite al atacante local lanzar actividad arbitraria con privilegio de Ajustes. Se requiere interacción del usuario para activar esta vulnerabilidad.
Gravedad CVSS v4.0: MEDIA
Última modificación:
20/03/2026

Vulnerabilidad en plugin para WordPress Wicked Folders (CVE-2026-1883)

Fecha de publicación:
16/03/2026
Idioma:
Español
El plugin Wicked Folders – Folder Organizer for Pages, Posts, and Custom Post Types para WordPress es vulnerable a Referencia Directa Insegura a Objeto en todas las versiones hasta la 4.1.0, inclusive, a través de la función delete_folders() debido a la falta de validación en una clave controlada por el usuario. Esto permite a atacantes autenticados, con acceso de nivel Colaborador y superior, eliminar carpetas arbitrarias creadas por otros usuarios.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/04/2026

Vulnerabilidad en plugin NEX-Forms para WordPress (CVE-2026-1947)

Fecha de publicación:
16/03/2026
Idioma:
Español
El plugin NEX-Forms – Ultimate Forms Plugin for WordPress, un plugin de WordPress, es vulnerable a Referencia Directa Insegura a Objeto en todas las versiones hasta la 9.1.9, inclusive, a través de la función submit_nex_form() debido a la falta de validación en una clave controlada por el usuario. Esto hace posible que atacantes no autenticados sobrescriban entradas de formulario arbitrarias a través del parámetro 'nf_set_entry_update_id'.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/04/2026

Vulnerabilidad en plugin NEX-Forms para WordPress (CVE-2026-1948)

Fecha de publicación:
16/03/2026
Idioma:
Español
El plugin NEX-Forms – Ultimate Forms Plugin for WordPress para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la función deactivate_license() en todas las versiones hasta la 9.1.9, inclusive. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor y superior, desactiven la licencia del plugin.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/04/2026

Vulnerabilidad en CICS Transaction Gateway for Multiplatforms de IBM (CVE-2026-0977)

Fecha de publicación:
16/03/2026
Idioma:
Español
IBM CICS Transaction Gateway para multiplataformas 9.3 y 10.1 podría permitir a un usuario transferir o ver archivos debido a controles de acceso inadecuados.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/04/2026

Vulnerabilidad en Zephyr (CVE-2026-0849)

Fecha de publicación:
16/03/2026
Idioma:
Español
Respuestas ATAES132A malformadas con un campo de longitud sobredimensionado desbordan un búfer de pila de 52 bytes en el controlador criptográfico de Zephyr, permitiendo a un dispositivo comprometido o a un atacante del bus corromper la memoria del kernel y potencialmente secuestrar la ejecución.
Gravedad CVSS v3.1: BAJA
Última modificación:
02/04/2026

Vulnerabilidad en OpenHarmony (CVE-2026-0639)

Fecha de publicación:
16/03/2026
Idioma:
Español
en OpenHarmony v6.0 y versiones anteriores permiten a un atacante local causar DoS debido a la falta de liberación de memoria.
Gravedad CVSS v3.1: BAJA
Última modificación:
17/03/2026