Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-23789

Fecha de publicación:
14/09/2026
Idioma:
Inglés
*** Pendiente de traducción *** An issue was discovered in MFC in Samsung Mobile Processor and Wearable Processor Exynos 850, 1080, 2100, 1280, 2200, 1330, 1380, 1480, 2400, 1580, 2500, 2600, 1680, W920, W930, and W1000. A double-free vulnerability in the Exynos MFC encoder driver (due to improper cleanup of dma_buf references during error handling) leads to kernel memory corruption and potential arbitrary code execution.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/09/2026

CVE-2026-23790

Fecha de publicación:
14/09/2026
Idioma:
Inglés
*** Pendiente de traducción *** An issue was discovered in DPU in Samsung Mobile Processor Exynos 1280, 2200, 1380, 1480, 2400, 1580, 2500, 1680, and 2600. A double-free vulnerability in the Samsung Exynos DPU driver (due to improper pointer management during DMA buffer reallocation) leads to kernel memory corruption and a potential use-after-free.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/09/2026

CVE-2026-23791

Fecha de publicación:
14/09/2026
Idioma:
Inglés
*** Pendiente de traducción *** An issue was discovered in DPU in Samsung Mobile Processor Exynos 1280, 2200, 1380, 1480, 2400, 1580, 2500, 1680, and 2600. An out-of-bounds write vulnerability in the Exynos DPU driver (due to missing input length validation in color mode LUT parsing) leads to kernel memory corruption and potential privilege escalation.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/09/2026

CVE-2026-23792

Fecha de publicación:
14/09/2026
Idioma:
Inglés
*** Pendiente de traducción *** An issue was discovered in NR RRC in Samsung Mobile Processor and Modem Exynos 1080, 2100, 1280, 2200, 1330, 1380, 1480, 2400, 1580, 2500, W1000, Modem 5300, Modem 5400, and Modem 5410. Incorrect handling of unauthenticated downlink RRC Setup messages can cause the baseband to crash.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/09/2026

CVE-2026-23793

Fecha de publicación:
14/09/2026
Idioma:
Inglés
*** Pendiente de traducción *** An issue was discovered in Samsung Mobile Processor Exynos 1330, 1380, 1480, and 2400. An out-of-bounds memory access vulnerability in the camera GDC driver may lead to kernel memory corruption under certain conditions.
Gravedad CVSS v3.1: BAJA
Última modificación:
22/09/2026

CVE-2026-23786

Fecha de publicación:
14/09/2026
Idioma:
Inglés
*** Pendiente de traducción *** An issue was discovered in DPU in Samsung Mobile Processor Exynos 1280, 2200, 1380, 1480, 2400, 1580, 2500, 1680, and 2600. A TOCTOU race condition in the Exynos DRM HDR Driver leads to a heap overflow, causing a kernel crash.
Gravedad CVSS v3.1: BAJA
Última modificación:
22/09/2026

CVE-2026-23787

Fecha de publicación:
14/09/2026
Idioma:
Inglés
*** Pendiente de traducción *** An issue was discovered in DPU in Samsung Mobile Processor Exynos 1280, 2200, 1380, 1480, 2400, 1580, 2500, 1680, and 2600. A Use-After-Free in the Exynos DRM HDR driver (due to improper cleanup upon vmap failure) leads to a kernel crash.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/09/2026

CVE-2025-68624

Fecha de publicación:
14/09/2026
Idioma:
Inglés
*** Pendiente de traducción *** N-able Mail Assure through April 2026 contains a design-level authorization flaw that allows an authenticated SMTP user to send outbound email using MAIL FROM addresses belonging to other tenants. When connecting to the SMTP TCP port and performing SMTP AUTH with valid credentials, the server accepts arbitrary sender domains without enforcing any domain-to-account binding. As a result, an attacker from any tenant can impersonate other tenant domains, producing messages that pass SPF and DMARC validation. NOTE: N-able's position is that the behavior is intended functionality of its shared SMTP relay architecture and that the service does not represent that it enforces per-tenant sender-domain binding.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/09/2026

CVE-2025-64031

Fecha de publicación:
14/09/2026
Idioma:
Inglés
*** Pendiente de traducción *** libarchive 3.8.x before 3.8.2 has a strcpy heap-based buffer overflow in the gzip writer via the original-filename field to archive_compressor_gzip_open in archive_write_add_filter_gzip.c, aka GHSA-92wx-p669-8gr9. This relates to bsdtar. Exploitation envisions a marginally plausible scenario in which original-filename is obtained from an untrusted party. (original-filename is not derived from the input data.)
Gravedad CVSS v3.1: BAJA
Última modificación:
22/09/2026

CVE-2025-63842

Fecha de publicación:
14/09/2026
Idioma:
Inglés
*** Pendiente de traducción *** A Cross-Site Scripting (XSS) vulnerability in the web backend for the Repetico app 1.9.7.31 for Android allows a remote authenticated user to execute arbitrary JavaScript code in the app's context via crafted input in the multiple-choice question text field.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/09/2026

CVE-2022-42917

Fecha de publicación:
14/09/2026
Idioma:
Inglés
*** Pendiente de traducción *** In FRRouting FRR before 8.5, the service user (usually frr) can escalate its privileges to root by monitoring the configuration directory (/etc/frr) and replacing config files upon creation with, for example, symlinks to change the ownership of arbitrary files. This is a TOCTOU Race Condition caused by a combination of touch and chown.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/09/2026

Vulnerabilidad en Exynos 8890 firmware de Samsung (CVE-2024-53922)

Fecha de publicación:
14/09/2026
Idioma:
Español
Se descubrió un problema en el controlador de cola de búfer en los procesadores automotrices Samsung Exynos Auto 8890, V7, V9 y V920. La falta de una comprobación de longitud conduce a una denegación de servicio en el kernel.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/09/2026