Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-77106

Fecha de publicación:
08/09/2026
Idioma:
Inglés
*** Pendiente de traducción *** Cvlaunchd contained a missing authorization issue affecting command execution authorization. Software customers upgrade to resolved maintenance release. Update all Commvault installations, including Commserve, Webserver, Command Center, Media Agents, Clients and HyperScale X.
Gravedad CVSS v4.0: ALTA
Última modificación:
08/09/2026

CVE-2026-77103

Fecha de publicación:
08/09/2026
Idioma:
Inglés
*** Pendiente de traducción *** CommServe contained an authentication bypass issue affecting access authorization and information disclosure. Software customers upgrade to resolved maintenance release. Update CommServe.
Gravedad CVSS v4.0: ALTA
Última modificación:
08/09/2026

CVE-2026-77104

Fecha de publicación:
08/09/2026
Idioma:
Inglés
*** Pendiente de traducción *** CommServe contained a path traversal issue affecting information disclosure. Software customers upgrade to resolved maintenance release. Update CommServe.
Gravedad CVSS v4.0: ALTA
Última modificación:
08/09/2026

CVE-2026-77091

Fecha de publicación:
08/09/2026
Idioma:
Inglés
*** Pendiente de traducción *** DataCube contained a path traversal issue affecting security feature enforcement. Software customers upgrade to resolved maintenance release. Update Content Extractor and Index Store.
Gravedad CVSS v4.0: ALTA
Última modificación:
08/09/2026

CVE-2026-77092

Fecha de publicación:
08/09/2026
Idioma:
Inglés
*** Pendiente de traducción *** Content Extractor contained a deserialization of untrusted data issue affecting privilege management. Software customers upgrade to resolved maintenance release. Update Content Extractor.
Gravedad CVSS v4.0: ALTA
Última modificación:
08/09/2026

CVE-2026-77097

Fecha de publicación:
08/09/2026
Idioma:
Inglés
*** Pendiente de traducción *** Private Metrics Server contained a missing authentication condition affecting metrics upload functionality and service availability. Software customers upgrade to resolved maintenance release. Update Private Metrics Server.
Gravedad CVSS v4.0: ALTA
Última modificación:
08/09/2026

CVE-2026-77098

Fecha de publicación:
08/09/2026
Idioma:
Inglés
*** Pendiente de traducción *** Private Metrics Server contained an SQL injection condition affecting database operations. Software customers upgrade to resolved maintenance release. Update Private Metrics Server.
Gravedad CVSS v4.0: ALTA
Última modificación:
08/09/2026

CVE-2026-77089

Fecha de publicación:
08/09/2026
Idioma:
Inglés
*** Pendiente de traducción *** Command Center API contained an authentication bypass issue affecting privilege management. Software customers upgrade to resolved maintenance release. Update Command Center.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
08/09/2026

CVE-2026-77101

Fecha de publicación:
08/09/2026
Idioma:
Inglés
*** Pendiente de traducción *** CommServe contained a stack-based buffer overflow issue affecting service availability. Software customers upgrade to resolved maintenance release. Update CommServe.
Gravedad CVSS v4.0: ALTA
Última modificación:
08/09/2026

CVE-2026-77102

Fecha de publicación:
08/09/2026
Idioma:
Inglés
*** Pendiente de traducción *** CommServe contained a heap-based buffer overflow issue affecting service availability. Software customers upgrade to resolved maintenance release. Update CommServe.
Gravedad CVSS v4.0: ALTA
Última modificación:
08/09/2026

CVE-2026-75021

Fecha de publicación:
08/09/2026
Idioma:
Inglés
*** Pendiente de traducción *** fastify-cli starts the Node.js Inspector when a debug flag is used, but it ignores the explicit bind address the user supplies and binds the Inspector to a broadly reachable address instead of the intended loopback. As a result the debugging interface can be exposed beyond the local machine, and because the Inspector protocol allows arbitrary code evaluation, a remote party that reaches it can achieve remote code execution on the developer's machine. This affects fastify-cli from 1.5.0 up to 8.0.1. Users should upgrade to fastify-cli 8.0.1, which honors the configured Inspector bind address.
Gravedad CVSS v3.1: ALTA
Última modificación:
08/09/2026

CVE-2026-62437

Fecha de publicación:
08/09/2026
Idioma:
Inglés
*** Pendiente de traducción *** When guests are terminated, various pieces of cleanup need carrying out.<br /> The cleaning up of PCI devices which were assigned to guests, and the<br /> associated removal of tracking structures for IRQs used by the devices<br /> occurs relatively early in the process. Unfortunately after that point<br /> the guest about to be terminated could cause its device model (DM) to<br /> re-establish such tracking structures, by having it bind one or more IRQs<br /> anew. While some of those tracking structures would still be cleaned up<br /> later on, at least one would not be.
Gravedad: Pendiente de análisis
Última modificación:
08/09/2026