Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en MimeKit de jstedfast (CVE-2026-30227)

Fecha de publicación:
06/03/2026
Idioma:
Español
MimeKit es una librería C# que puede ser utilizada para la creación y el análisis de mensajes utilizando la Extensión de Correo de Internet Multipropósito (MIME), tal como lo definen numerosas especificaciones del IETF. Antes de la versión 4.15.1, una vulnerabilidad de inyección CRLF en MimeKit permite a un atacante incrustar \r\n en la parte local de la dirección del sobre SMTP (cuando la parte local es una cadena entre comillas). Esto no cumple con la RFC 5321 y puede resultar en inyección de comandos SMTP (por ejemplo, inyectando comandos RCPT a / DATA / RSET adicionales) y/o inyección de encabezados de correo, dependiendo de cómo la aplicación utilice MailKit/MimeKit para construir y enviar mensajes. El problema se vuelve explotable cuando el atacante puede influir en un valor de MailboxAddress (MAIL FROM / RCPT TO) que luego se serializa a una sesión SMTP. La RFC 5321 define explícitamente la gramática de la parte local del buzón SMTP y no permite CR (13) o LF (10) dentro de Quoted-string (los rangos qtextSMTP y quoted-pairSMTP excluyen caracteres de control). Los comandos SMTP son terminados por , haciendo que la inyección CRLF en los argumentos de los comandos sea particularmente peligrosa. Este problema ha sido parcheado en la versión 4.15.1.
Gravedad CVSS v4.0: MEDIA
Última modificación:
12/03/2026

Vulnerabilidad en OliveTin (CVE-2026-30225)

Fecha de publicación:
06/03/2026
Idioma:
Español
OliveTin da acceso a comandos shell predefinidos desde una interfaz web. Antes de la versión 3000.11.1, una vulnerabilidad de confusión de contexto de autenticación en RestartAction permite a un usuario autenticado con bajos privilegios ejecutar acciones que no tiene permitido ejecutar. RestartAction construye una nueva connect.Request interna sin preservar los encabezados de autenticación o las cookies del llamador original. Cuando esta solicitud sintética se pasa a StartAction, el resolvedor de autenticación recurre al usuario invitado. Si la cuenta de invitado tiene permisos más amplios que el llamador autenticado, esto resulta en escalada de privilegios y ejecución de comandos no autorizada. Esta vulnerabilidad permite a un usuario autenticado con bajos privilegios eludir las restricciones de ACL y ejecutar acciones shell configuradas arbitrarias. Este problema ha sido parcheado en la versión 3000.11.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/03/2026

Vulnerabilidad en OliveTin (CVE-2026-30224)

Fecha de publicación:
06/03/2026
Idioma:
Español
OliveTin da acceso a comandos shell predefinidos desde una interfaz web. Antes de la versión 3000.11.1, OliveTin no revoca las sesiones del lado del servidor cuando un usuario cierra sesión. Aunque la cookie del navegador se borra, la sesión correspondiente permanece válida en el almacenamiento del servidor hasta su caducidad (por defecto ? 1 año). Un atacante con una cookie de sesión previamente robada o capturada puede continuar autenticándose después de cerrar sesión, lo que resulta en una omisión de autenticación posterior al cierre de sesión. Esto es una falla de gestión de sesiones que viola la semántica esperada del cierre de sesión. Este problema ha sido parcheado en la versión 3000.11.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/03/2026

Vulnerabilidad en OliveTin (CVE-2026-30223)

Fecha de publicación:
06/03/2026
Idioma:
Español
OliveTin da acceso a comandos shell predefinidos desde una interfaz web. Antes de la versión 3000.11.1, cuando la autenticación JWT está configurada usando 'authJwtPubKeyPath' (clave pública RSA local) o 'authJwtHmacSecret' (secreto HMAC), el valor de audiencia configurado (authJwtAud) no se aplica durante el análisis del token. Como resultado, los tokens JWT firmados válidamente con una declaración 'aud' incorrecta son aceptados para la autenticación. Esto permite la autenticación usando tokens destinados a una audiencia/servicio diferente. Este problema ha sido parcheado en la versión 3000.11.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/03/2026

Vulnerabilidad en parse-server de parse-community (CVE-2026-29182)

Fecha de publicación:
06/03/2026
Idioma:
Español
Parse Server es un backend de código abierto que puede ser desplegado en cualquier infraestructura que pueda ejecutar Node.js. Antes de las versiones 8.6.4 y 9.4.1-alpha.3, la opción readOnlyMasterKey de Parse Server permite el acceso con privilegios de lectura a nivel maestro, pero está documentada para denegar todas las operaciones de escritura. Sin embargo, algunos endpoints aceptan incorrectamente la readOnlyMasterKey para operaciones de mutación. Esto permite a un llamador que solo posee la readOnlyMasterKey crear, modificar y eliminar Cloud Hooks e iniciar Cloud Jobs, lo que puede ser utilizado para la exfiltración de datos. Cualquier despliegue de Parse Server que utilice la opción readOnlyMasterKey se ve afectado. Tenga en cuenta que un atacante necesita conocer la readOnlyMasterKey para explotar esta vulnerabilidad. Este problema ha sido parcheado en las versiones 8.6.4 y 9.4.1-alpha.3.
Gravedad CVSS v4.0: ALTA
Última modificación:
10/03/2026

Vulnerabilidad en TSPortal de miraheze (CVE-2026-29788)

Fecha de publicación:
06/03/2026
Idioma:
Español
TSPortal es la plataforma interna de la Fundación WikiTide utilizada por el equipo de Confianza y Seguridad para gestionar informes, investigaciones, apelaciones y el trabajo de transparencia. Antes de la versión 30, la conversión de cadenas vacías a nulo permitía disfrazar informes de DPA como informes genuinos de autoeliminación. Este problema ha sido parcheado en la versión 30.
Gravedad CVSS v4.0: ALTA
Última modificación:
11/03/2026

Vulnerabilidad en dbt-common de dbt-labs (CVE-2026-29790)

Fecha de publicación:
06/03/2026
Idioma:
Español
dbt-common son las utilidades comunes compartidas que utilizan las implementaciones de dbt-core y adaptadores. Antes de las versiones 1.34.2 y 1.37.3, una vulnerabilidad de salto de ruta existe en la función safe_extract() de dbt-common utilizada al extraer archivos tarball. La función usa os.path.commonprefix() para validar que los archivos extraídos permanezcan dentro del directorio de destino previsto. Sin embargo, commonprefix() compara rutas carácter por carácter en lugar de por componentes de ruta, permitiendo que un tarball malicioso escriba archivos en directorios hermanos con prefijos de nombre coincidentes. Este problema ha sido parcheado en las versiones 1.34.2 y 1.37.3.
Gravedad CVSS v4.0: BAJA
Última modificación:
13/03/2026

Vulnerabilidad en vito de vitodeploy (CVE-2026-29789)

Fecha de publicación:
06/03/2026
Idioma:
Español
Vito es una aplicación web autoalojada que ayuda a gestionar servidores y a desplegar aplicaciones PHP en servidores de producción. Antes de la versión 3.20.3, una comprobación de autorización faltante en las acciones de creación de sitios del flujo de trabajo permite a un atacante autenticado con acceso de escritura al flujo de trabajo en un proyecto crear/gestionar sitios en servidores pertenecientes a otros proyectos al proporcionar un server_id externo. Este problema ha sido parcheado en la versión 3.20.3.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
13/03/2026

Vulnerabilidad en stellar (CVE-2026-29795)

Fecha de publicación:
06/03/2026
Idioma:
Español
stellar-xdr es una librería y CLI que contiene tipos y funcionalidades para trabajar con Stellar XDR. Antes de la versión 25.0.1, StringM::from_str no valida que la longitud de entrada esté dentro del máximo declarado (MAX). Llamar a StringM::::from_str(s) donde s es más largo que N bytes tiene éxito y devuelve un valor Ok en lugar de Err(Error::LengthExceedsMax), produciendo un StringM que viola su invariante de longitud. Esto afecta a cualquier código que construye valores StringM a partir de una entrada de cadena usando FromStr (incluyendo str::parse), y que depende de que se aplique la restricción de longitud máxima del tipo. Un StringM sobredimensionado podría propagarse a través de la serialización, la validación u otra lógica que asume que el invariante se mantiene. Este problema ha sido parcheado en la versión 25.0.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/03/2026

Vulnerabilidad en agentgateway (CVE-2026-29791)

Fecha de publicación:
06/03/2026
Idioma:
Español
Agentgateway es un plano de datos de código abierto para la conectividad de IA agéntica dentro o a través de cualquier framework o entorno de agente. Antes de la versión 0.12.0, al convertir solicitudes de herramientas/llamadas MCP a solicitudes OpenAPI, los valores de ruta de entrada, consulta y encabezado no se desinfectan. Este problema ha sido parcheado en la versión 0.12.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/03/2026

Vulnerabilidad en Wekan (CVE-2026-30847)

Fecha de publicación:
06/03/2026
Idioma:
Español
Wekan es una herramienta kanban de código abierto construida con Meteor. En las versiones 8.31.0 a la 8.33, la publicación notificationUsers en Wekan publica documentos de usuario sin filtrar campos, lo que provoca que la llamada a ReactiveCache.getUsers() devuelva todos los campos, incluyendo datos altamente sensibles como hashes de contraseña bcrypt, tokens de inicio de sesión de sesión activa, tokens de verificación de correo electrónico, direcciones de correo electrónico completas y cualquier token OAuth almacenado. A diferencia de la auto-publicación predeterminada de Meteor, que elimina el campo services por seguridad, las publicaciones personalizadas devuelven todos los campos que contiene el cursor, lo que significa que todos los suscriptores reciben los documentos de usuario completos. Cualquier usuario autenticado que active esta publicación puede recolectar credenciales y tokens de sesión activa de otros usuarios, lo que permite el cracking de contraseñas, el secuestro de sesión y la toma de control total de la cuenta. Este problema ha sido solucionado en la versión 8.34.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
11/03/2026

Vulnerabilidad en Wekan (CVE-2026-30846)

Fecha de publicación:
06/03/2026
Idioma:
Español
Wekan es una herramienta kanban de código abierto construida con Meteor. En las versiones 8.31.0 a 8.33, la publicación globalwebhooks expone todas las integraciones de webhook globales —incluyendo campos sensibles de URL y token— sin realizar ninguna comprobación de autenticación en el lado del servidor. Aunque la suscripción se invoca normalmente desde la página de configuración de administrador, la publicación del lado del servidor no tiene control de acceso, lo que significa que cualquier cliente DDP, incluidos los no autenticados, puede suscribirse y recibir los datos. Esto permite a un atacante no autenticado recuperar URLs de webhook globales y tokens de autenticación, lo que podría permitir el uso no autorizado de esos webhooks y el acceso a servicios externos conectados. Este problema ha sido solucionado en la versión 8.34.
Gravedad CVSS v4.0: ALTA
Última modificación:
11/03/2026