Instituto Nacional de ciberseguridad. Sección Incibe

Boletín de vulnerabilidades

Vulnerabilidades con productos recientemente documentados:

No hay vulnerabilidades nuevas para los productos a los que está suscrito.



Otras vulnerabilidades de los productos a los que usted está suscrito, y cuya información ha sido actualizada recientemente:

  • Vulnerabilidad en sjcl (CVE-2026-4258)
    Severidad: ALTA
    Fecha de publicación: 17/03/2026
    Fecha de última actualización: 03/06/2026
    Todas las versiones del paquete sjcl son vulnerables a la Verificación Incorrecta de Firma Criptográfica debido a la falta de validación de punto en curva en sjcl.ecc.basicKey.publicKey(). Un atacante puede recuperar la clave privada ECDH de una víctima enviando claves públicas fuera de curva manipuladas y observando las salidas ECDH. La función dhJavaEc() devuelve directamente la coordenada x sin procesar del resultado de la multiplicación escalar (sin hashing), proporcionando un oráculo de texto plano sin requerir ninguna retroalimentación de descifrado.
  • Vulnerabilidad en thingino-firmware de themactep (CVE-2026-26213)
    Severidad: ALTA
    Fecha de publicación: 26/03/2026
    Fecha de última actualización: 03/06/2026
    Las versiones de thingino-firmware hasta la versión firmware-2026-03-16 contienen una vulnerabilidad de inyección de comandos del sistema operativo no autenticada en el script CGI del portal cautivo WiFi que permite a atacantes remotos ejecutar comandos arbitrarios como root inyectando código malicioso a través de nombres de parámetros HTTP no saneados. Los atacantes pueden explotar la función eval en las funciones parse_query() y parse_post() para lograr la ejecución remota de código y realizar cambios de configuración privilegiados, incluyendo el restablecimiento de la contraseña de root y la modificación de authorized_keys de SSH, lo que resulta en un compromiso total y persistente del dispositivo.
  • Vulnerabilidad en msgpack (CVE-2026-32284)
    Severidad: ALTA
    Fecha de publicación: 26/03/2026
    Fecha de última actualización: 03/06/2026
    El decodificador msgpack no valida correctamente la longitud del búfer de entrada al procesar datos fixext truncados (códigos de formato 0xd4-0xd8). Esto puede provocar una lectura fuera de límites y un pánico en tiempo de ejecución, lo que permite un ataque de denegación de servicio.
  • Vulnerabilidad en pgproto3 (CVE-2026-32286)
    Severidad: ALTA
    Fecha de publicación: 26/03/2026
    Fecha de última actualización: 03/06/2026
    La función DataRow.Decode no valida correctamente las longitudes de los campos. Un servidor PostgreSQL malicioso o comprometido puede enviar un mensaje DataRow con una longitud de campo negativa, causando un pánico de desbordamiento de límites de slice.