Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en jackson-coreutils de java-json-tools (CVE-2026-86513)

Fecha de publicación:
08/09/2026
Idioma:
Español
Una falla de seguridad ha sido descubierta en java-json-tools jackson-coreutils 2.0. Esta vulnerabilidad afecta la función TreePointer.tokensFromInput del archivo src/main/java/com/github/fge/jackson/jsonpointer/TreePointer.java del componente analizador de punteros JSON. La manipulación resulta en asignación de recursos. El ataque puede ser ejecutado remotamente. El exploit ha sido liberado al público y puede ser usado para ataques. El proyecto fue informado del problema tempranamente a través de un informe de problema pero no ha respondido aún.
Gravedad CVSS v4.0: MEDIA
Última modificación:
28/09/2026

Vulnerabilidad en vgmstream (CVE-2026-86514)

Fecha de publicación:
08/09/2026
Idioma:
Español
Una debilidad ha sido identificada en vgmstream hasta r2117. Este problema afecta la función sscanf del archivo src/meta/txth.c del componente txth-txtp. Esta manipulación causa desbordamiento de búfer basado en pila. El ataque es posible de ser llevado a cabo remotamente. El exploit ha sido puesto a disposición del público y podría ser usado para ataques. Nombre del parche: 4669d37a6af94866f6f0628678f9f90d46954e8b. Para solucionar este problema, se recomienda desplegar un parche.
Gravedad CVSS v4.0: BAJA
Última modificación:
28/09/2026

Vulnerabilidad en vgmstream (CVE-2026-86515)

Fecha de publicación:
08/09/2026
Idioma:
Español
Una vulnerabilidad de seguridad ha sido detectada en vgmstream hasta r2117. Afectada es la función add_entry del archivo src/meta/txtp_parser.c del componente txtp. Tal manipulación del argumento range_start/range_end conduce al consumo de recursos. El ataque puede ser realizado de forma remota. El exploit ha sido divulgado públicamente y puede ser utilizado. El nombre del parche es 4b6a02dd1aff6428255db912563d77d4cb0a143e. Es aconsejable implementar un parche para corregir este problema.
Gravedad CVSS v4.0: BAJA
Última modificación:
28/09/2026

Vulnerabilidad en Armoury Crate de ASUS (CVE-2026-18023)

Fecha de publicación:
08/09/2026
Idioma:
Español
Información sensible en un recurso no eliminada antes de su reutilización en el controlador ASUS Armoury Crate permite a un usuario local divulgar información sensible de memoria no inicializada a través de una solicitud IOCTL manipulada que elude el mecanismo de verificación de seguridad del controlador.<br /> Consulte la sección &amp;#39;Actualización de seguridad para la aplicación Armoury Crate&amp;#39; en el Aviso de seguridad de ASUS para más información.
Gravedad CVSS v4.0: MEDIA
Última modificación:
28/09/2026

Vulnerabilidad en Control Center Express Agent de ASUS (CVE-2026-19397)

Fecha de publicación:
08/09/2026
Idioma:
Español
Falta de autenticación para una función crítica en ASUS Control Center Express Agent permite a un usuario cercano no autenticado controlar el host a través de una conexión directa al agente cuando el host tiene una sesión de inicio de sesión activa.<br /> Consulte la sección &amp;#39;Security Update for ASUS Control Center Express Agent&amp;#39; en el Aviso de Seguridad de ASUS para más información.
Gravedad CVSS v4.0: ALTA
Última modificación:
28/09/2026

Vulnerabilidad en Armoury Crate de ASUS (CVE-2026-75808)

Fecha de publicación:
08/09/2026
Idioma:
Español
Asignación de recursos sin límites ni limitación en ASUS Armoury Crate permite a un usuario local causar una condición de denegación de servicio mediante el agotamiento de la memoria del sistema al eludir la autenticación del controlador y asignar una cantidad ilimitada de memoria. Consulte la sección &amp;#39;Actualización de seguridad para la aplicación Armoury Crate&amp;#39; en el Aviso de seguridad de ASUS para más información.
Gravedad CVSS v4.0: MEDIA
Última modificación:
28/09/2026

Vulnerabilidad en Armoury Crate de ASUS (CVE-2026-75809)

Fecha de publicación:
08/09/2026
Idioma:
Español
IOCTL expuesto con control de acceso insuficiente en ASUS Armoury Crate permite a un usuario local divulgar información y deshabilitar la funcionalidad del dispositivo al eludir la autenticación del controlador y utilizar IOCTLs para leer y escribir en el espacio de configuración PCIe. Consulte la sección &amp;#39;Security Update for Armoury Crate App&amp;#39; en el Aviso de Seguridad de ASUS para más información.
Gravedad CVSS v4.0: MEDIA
Última modificación:
28/09/2026

Vulnerabilidad en Armoury Crate de ASUS (CVE-2026-75810)

Fecha de publicación:
08/09/2026
Idioma:
Español
Método o Función Peligrosa Expuesta en ASUS Armoury Crate permite a un usuario local causar una breve interrupción del sistema al eludir la autenticación del controlador y enviar solicitudes para activar interrupciones de gestión del sistema (SMIs). La activación repetida de SMI puede conducir a una condición de denegación de servicio (DoS). Consulte la sección &amp;#39;Actualización de seguridad para la aplicación Armoury Crate&amp;#39; en el Aviso de Seguridad de ASUS para más información.
Gravedad CVSS v4.0: MEDIA
Última modificación:
28/09/2026

CVE-2026-12962

Fecha de publicación:
08/09/2026
Idioma:
Inglés
*** Pendiente de traducción *** A Permissive Cross-domain Security Policy with Untrusted Domains in Armoury Crate allows a remote user to obtain a local user&amp;#39;s NTLM hash by convincing the user to visit a crafted web page that sends a request containing a UNC path to the application&amp;#39;s local service endpoint.Refer to the &amp;#39;<br /> Security Update for Armoury Crate App &amp;#39; section on the ASUS Security Advisory for more information.
Gravedad CVSS v4.0: MEDIA
Última modificación:
08/09/2026

CVE-2026-16004

Fecha de publicación:
08/09/2026
Idioma:
Inglés
*** Pendiente de traducción *** Exposed IOCTL with Insufficient Access Control in Armoury Crate driver allows a local user to read and write arbitrary PCI/PCIe configuration space via crafted IOCTL requests by bypassing the driver&amp;#39;s verification.<br /> Refer to the &amp;#39;<br /> Security Update for Armoury Crate App&amp;#39; section on the ASUS Security Advisory for more information.
Gravedad CVSS v4.0: MEDIA
Última modificación:
08/09/2026

CVE-2026-16005

Fecha de publicación:
08/09/2026
Idioma:
Inglés
*** Pendiente de traducción *** Release of Invalid Pointer or Reference in Armoury Crate driver allows a local user to free arbitrary memory via a crafted IOCTL request by bypassing the driver&amp;#39;s verification, which can corrupt data structures and cause a system crash (BSOD).Refer to the &amp;#39;<br /> Security Update for Armoury Crate App  &amp;#39; section on the ASUS Security Advisory for more information.
Gravedad CVSS v4.0: MEDIA
Última modificación:
08/09/2026

CVE-2026-16003

Fecha de publicación:
08/09/2026
Idioma:
Inglés
*** Pendiente de traducción *** Exposed IOCTL with Insufficient Access Control in Armoury Crate driver allows a local user to add an arbitrary process identifier to the driver&amp;#39;s whitelist via a crafted IOCTL request by bypassing the driver&amp;#39;s verification.Refer to the &amp;#39;<br /> Security Update for Armoury Crate App  &amp;#39; section on the ASUS Security Advisory for more information.
Gravedad CVSS v4.0: BAJA
Última modificación:
08/09/2026