Instituto Nacional de ciberseguridad. Sección Incibe

Boletín de vulnerabilidades

Vulnerabilidades con productos recientemente documentados:

No hay vulnerabilidades nuevas para los productos a los que está suscrito.



Otras vulnerabilidades de los productos a los que usted está suscrito, y cuya información ha sido actualizada recientemente:

  • Vulnerabilidad en el archivo /inventory/table_edit_ajax.php en Simple Inventory System (CVE-2022-31340)
    Severidad: CRÍTICA
    Fecha de publicación: 02/06/2022
    Fecha de última actualización: 29/07/2026
    Simple Inventory System versión v1.0, es vulnerable a una Inyección SQL por medio del archivo /inventory/table_edit_ajax.php
  • Vulnerabilidad en el archivo /inventory/login.php en Simple Inventory System (CVE-2022-31339)
    Severidad: ALTA
    Fecha de publicación: 02/06/2022
    Fecha de última actualización: 29/07/2026
    Simple Inventory System versión v1.0, es vulnerable a una Inyección SQL por medio del archivo /inventory/login.php
  • Vulnerabilidad en Symfony (CVE-2023-46734)
    Severidad: MEDIA
    Fecha de publicación: 10/11/2023
    Fecha de última actualización: 29/07/2026
    Symfony es un framework PHP para aplicaciones web y de consola y un conjunto de componentes PHP reutilizables. A partir de las versiones 2.0.0, 5.0.0 y 6.0.0 y anteriores a las versiones 4.4.51, 5.4.31 y 6.3.8, algunos filtros Twig en CodeExtension usan `is_safe=html` pero en realidad no garantizan su la entrada es segura. A partir de las versiones 4.4.51, 5.4.31 y 6.3.8, Symfony ahora escapa a la salida de los filtros afectados.
  • Vulnerabilidad en jsonpath (CVE-2025-61140)
    Severidad: CRÍTICA
    Fecha de publicación: 28/01/2026
    Fecha de última actualización: 29/07/2026
    La función value en jsonpath 1.1.1 lib/index.js es vulnerable a Contaminación de Prototipos.
  • Vulnerabilidad en Autopilot de PX4 (CVE-2026-1579)
    Severidad: CRÍTICA
    Fecha de publicación: 31/03/2026
    Fecha de última actualización: 29/07/2026
    El protocolo de comunicación MAVLink no requiere autenticación criptográfica por defecto. Cuando la firma de mensajes MAVLink 2.0 no está habilitada, cualquier mensaje -- incluyendo SERIAL_CONTROL, que proporciona acceso interactivo a la shell -- puede ser enviado por una parte no autenticada con acceso a la interfaz MAVLink. PX4 proporciona la firma de mensajes MAVLink 2.0 como el mecanismo de autenticación criptográfica para toda la comunicación MAVLink. Cuando la firma está habilitada, los mensajes no firmados son rechazados a nivel de protocolo.