Instituto Nacional de ciberseguridad. Sección Incibe

Boletín de vulnerabilidades

Vulnerabilidades con productos recientemente documentados:

No hay vulnerabilidades nuevas para los productos a los que está suscrito.



Otras vulnerabilidades de los productos a los que usted está suscrito, y cuya información ha sido actualizada recientemente:

  • Vulnerabilidad en actionpack de rails (CVE-2026-33167)
    Severidad: BAJA
    Fecha de publicación: 23/03/2026
    Fecha de última actualización: 12/08/2026
    Action Pack es una Rubygem para construir aplicaciones web en el framework de Rails. En versiones de la rama 8.1 anteriores a la 8.1.2.1, la página de excepciones de depuración no escapa correctamente los mensajes de excepción. Un mensaje de excepción cuidadosamente elaborado podría inyectar HTML y JavaScript arbitrarios en la página, lo que lleva a XSS. Esto afecta a las aplicaciones con páginas de excepción detalladas habilitadas (`config.consider_all_requests_local = true`), lo cual es el valor predeterminado en desarrollo. La versión 8.1.2.1 contiene un parche.
  • Vulnerabilidad en Hitachi (CVE-2026-1166)
    Severidad: MEDIA
    Fecha de publicación: 25/03/2026
    Fecha de última actualización: 12/08/2026
    Vulnerabilidad de redirección abierta en Hitachi Ops Center Administrator. Este problema afecta a Hitachi Ops Center Administrator: desde 10.2.0 anterior a 11.0.8.
  • Vulnerabilidad en Hitachi (CVE-2026-2072)
    Severidad: ALTA
    Fecha de publicación: 25/03/2026
    Fecha de última actualización: 12/08/2026
    Vulnerabilidad de cross-site scripting en Hitachi Infrastructure Analytics Advisor (componente Analytics probe), Hitachi Ops Center Analyzer. Este problema afecta a Hitachi Infrastructure Analytics Advisor:; Hitachi Ops Center Analyzer: desde 10.0.0-00 anterior a 11.0.5-00.
  • Vulnerabilidad en Time Provider 4100 de Microchip (CVE-2025-9497)
    Severidad: MEDIA
    Fecha de publicación: 28/03/2026
    Fecha de última actualización: 12/08/2026
    Vulnerabilidad de uso de credenciales codificadas en Microchip Time Provider 4100 permite una actualización de software manual maliciosa. Este problema afecta a Time Provider 4100: antes de 2.5.0.
  • Vulnerabilidad en Graphics DDK de Imagination Technologies (CVE-2026-34193)
    Severidad: MEDIA
    Fecha de publicación: 01/06/2026
    Fecha de última actualización: 12/08/2026
    El software del kernel instalado y en ejecución dentro de una VM Invitada/Anfitriona puede enviar comandos incorrectos al firmware de la GPU para desencadenar una escritura de datos fuera de la memoria de la GPU prevista. Un error lógico en la traducción de direcciones permitió a un Anfitrión comprometido (Kernel) realizar escrituras arbitrarias en la memoria del firmware.
  • Vulnerabilidad en alf.io de alfio-event (CVE-2026-35482)
    Severidad: ALTA
    Fecha de publicación: 02/06/2026
    Fecha de última actualización: 12/08/2026
    alf.io es un sistema de reserva de entradas de código abierto para conferencias, ferias comerciales, talleres y encuentros. Antes de la versión 2.0-M5-2606, una vulnerabilidad de escape de sandbox en el motor de scripts de la extensión de alf.io permite a un administrador autenticado ejecutar comandos arbitrarios del sistema operativo en el servidor. El sistema de extensión está diseñado para ejecutar JavaScript restringido en un entorno Rhino en sandbox; sin embargo, una combinación de un objeto Java inyectado sin protección ('returnClass') y una lista de bloqueo AST incompleta permite que el sandbox sea completamente evadido utilizando la reflexión de Java sin activar ningún error de validación. La versión 2.0-M5-2606 corrige el problema.
  • Vulnerabilidad en md-fileserver de commenthol (CVE-2026-46492)
    Severidad: ALTA
    Fecha de publicación: 09/06/2026
    Fecha de última actualización: 12/08/2026
    md-fileserver permite la visualización local de archivos markdown en un navegador. Antes de la versión 1.10.3, existe una vulnerabilidad de cross-site scripting (XSS) en la lógica de renderizado de Markdown de la aplicación. Cuando se renderiza contenido Markdown proporcionado por el usuario, el HTML sin procesar incrustado -incluyendo etiquetas - se procesa y se inyecta en la página resultante sin sanitización, permitiendo la ejecución arbitraria de JavaScript en el contexto del dominio afectado. Este problema ha sido parcheado en la versión 1.10.3.