Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-12065

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability was identified in Groww Stock, Mutual Fund, Gold App up to 20260805 on Android. This affects an unknown part of the component WebView URL Handler. The manipulation leads to improper authorization in handler for custom url scheme. It is possible to launch the attack on the physical device. The complexity of an attack is rather high. It is indicated that the exploitability is difficult. The exploit is publicly available and might be used. The vendor was contacted early about this disclosure.
Gravedad CVSS v4.0: BAJA
Última modificación:
12/06/2026

CVE-2026-12066

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** A security flaw has been discovered in PbootCMS up to 3.2.12. This vulnerability affects the function retrieve of the file apps/home/controller/MemberController.php of the component Password Handler. The manipulation of the argument username/password/email/checkcode results in weak password recovery. It is possible to launch the attack remotely. The exploit has been released to the public and may be used for attacks.
Gravedad CVSS v4.0: MEDIA
Última modificación:
12/06/2026

CVE-2026-11879

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** MobaXterm Personal Edition (Portable), in its 26.3 version (Build 5154), allows arbitrary code execution by loading malicious DLLs from a temporary directory that is predictable and can be modified by the user. During startup, the application searches for specific DLLs in this location before resorting to the system’s secure paths, enabling an attacker with local access to place a specially crafted DLL to be executed automatically when the victim launches the application.
Gravedad CVSS v4.0: ALTA
Última modificación:
12/06/2026

CVE-2017-20240

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Crypt::PBKDF2 versions before 0.261630 for Perl are vulnerable to timing attacks.<br /> <br /> These versions use Perl&amp;#39;s built-in eq comparison. Discrepancies in timing could be used to guess the underlying derived-key.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/06/2026

CVE-2026-49347

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Quest Bot is an opensource Discord Bot. Prior to version 1.1.8, any user who can access the ticket panel can repeatedly create new ticket channels. The latest release still creates a new database ticket and Discord channel for every completed ticket modal submission, without checking whether the same user already has an open ticket and without applying a cooldown. This issue has been patched in version 1.1.8.
Gravedad CVSS v4.0: MEDIA
Última modificación:
12/06/2026

CVE-2026-48485

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Quest Bot is an opensource Discord Bot. Prior to version 1.1.6, the latest release suppresses mentions when creating, unbanning, unwarning, kicking, muting, and unmuting, but stored warning reasons are still printed by /warns without mention suppression. A moderator can create a warning with @everyone or @here in the reason, then make the bot later output that reason through /warns, causing a mass ping if the bot has permission. This issue has been patched in version 1.1.6.
Gravedad CVSS v4.0: BAJA
Última modificación:
12/06/2026

CVE-2026-47196

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Quest Bot is an opensource Discord Bot. Prior to version 1.1.6, the automod add command trims user input but does not reject an empty result. Adding a rule containing only whitespace stores an empty word. The message listener later checks content.includes(""), which is always true, causing the bot to delete every non-bot guild message. This issue has been patched in version 1.1.6.
Gravedad CVSS v4.0: ALTA
Última modificación:
12/06/2026

CVE-2026-47197

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Quest Bot is an opensource Discord Bot. Prior to version 1.1.6, a moderator with the relevant Discord permission bit can use the bot to moderate users above them in the Discord role hierarchy, as long as the bot itself outranks the target. This bypasses Discord’s normal role hierarchy protections and lets lower-ranked moderators ban, kick, timeout, untimeout, warn, or rename higher-ranked users. This issue has been patched in version 1.1.6.
Gravedad CVSS v4.0: ALTA
Última modificación:
13/06/2026

CVE-2026-47195

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Quest Bot is an opensource Discord Bot. Prior to version 1.1.6, the purge and slowmode commands check only guild-level permissions on the invoking member. They do not check the member’s effective permissions in the channel where the command is run. A user denied channel-level moderation permissions can still delete messages or change slowmode through the bot. This issue has been patched in version 1.1.6.
Gravedad CVSS v4.0: ALTA
Última modificación:
12/06/2026

CVE-2026-9266

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** A Missing Required Cryptographic Step vulnerability has been identified in Moxa&amp;#39;s embedded Linux firmware for industrial computers and controllers. This vulnerability represents an incomplete remediation of CVE-2026-0714. The firmware introduced TPM2 parameter encryption as a countermeasure against CVE-2026-0714. However, an omission in the authorization session configuration causes the parameter encryption to provide no effective protection. An attacker with invasive physical access to the device can still capture TPM communications on the SPI bus and derive the LUKS disk encryption key in plaintext. While successful exploitation results in full compromise of the encrypted disk volume, the attack requires invasive physical access, including opening the device and attaching external equipment to the SPI bus. Remote exploitation is not possible, and the attack does not affect any downstream systems.
Gravedad CVSS v4.0: ALTA
Última modificación:
12/06/2026

CVE-2026-11848

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** The iRM-IEI Remote Management developed by IEI Integration Corp has a Missing Authentication vulnerability, allowing unauthenticated remote attackers to exploit a specific functionality to obtain partial system configuration information.
Gravedad CVSS v4.0: ALTA
Última modificación:
12/06/2026

CVE-2026-11849

Fecha de publicación:
12/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** The <br /> iRM-IEI Remote Management developed by IEI Integration Corp has a Hardcoded Credentials vulnerability, allowing unauthenticated remote attackers to exploit hard-coded credentials to gain administrative privileges on the database.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
12/06/2026