Instituto Nacional de ciberseguridad. Sección Incibe

Boletín de vulnerabilidades

Vulnerabilidades con productos recientemente documentados:

No hay vulnerabilidades nuevas para los productos a los que está suscrito.



Otras vulnerabilidades de los productos a los que usted está suscrito, y cuya información ha sido actualizada recientemente:

  • Vulnerabilidad en las credenciales para el acceso a un servidor en Pivotal Reactor Netty (CVE-2019-11284)
    Severidad: ALTA
    Fecha de publicación: 17/10/2019
    Fecha de última actualización: 04/09/2026
    Pivotal Reactor Netty, versiones anteriores a 0.8.11, pasa los encabezados por medio de redireccionamientos, incluidos los de autorización. Un usuario malicioso no autenticado remoto puede conseguir acceso a credenciales para un servidor diferente al que tiene acceso.
  • CVE-2019-3773
    Severidad: CRÍTICA
    Fecha de publicación: 18/01/2019
    Fecha de última actualización: 04/09/2026
    Spring Web Services, en sus versiones 2.4.3, 3.0.4 y anteriores no soportadas de los tres proyectos, era susceptible a inyecciones XEE (XML External Entity) cuando recibía datos XML de fuentes no fiables.
  • Vulnerabilidad en una URISyntaxException en Reactor Netty HttpServer (CVE-2020-5403)
    Severidad: ALTA
    Fecha de publicación: 03/03/2020
    Fecha de última actualización: 04/09/2026
    Reactor Netty HttpServer, versiones 0.9.3 y 0.9.4, está expuesto a una URISyntaxException que causa que la conexión sea cerrada prematuramente en lugar de producir una respuesta 400.
  • Vulnerabilidad en el HttpClient del Reactor Netty (CVE-2020-5404)
    Severidad: MEDIA
    Fecha de publicación: 03/03/2020
    Fecha de última actualización: 04/09/2026
    El HttpClient del Reactor Netty, versiones 0.9.x anteriores a 0.9.5, y versiones 0.8.x anteriores a 0.8.16, puede ser usado incorrectamente, conllevando a un filtrado de credenciales durante un redireccionamiento hacia un dominio diferente. A fin de que esto ocurra, el HttpClient debe haber sido configurado explícitamente para seguir los redireccionamientos.
  • Vulnerabilidad en el servidor HTTP de Reactor Netty (CVE-2022-31684)
    Severidad: MEDIA
    Fecha de publicación: 19/10/2022
    Fecha de última actualización: 04/09/2026
    El servidor HTTP de Reactor Netty, en versiones 1.0.11 - 1.0.23, puede registrar los encabezados de petición en algunos casos de peticiones HTTP no válidas. Los encabezados registradas pueden revelar los tokens de acceso válidos a aquellos con acceso a los registros del servidor. Esto puede afectar sólo a las peticiones HTTP inválidas en las que el registro a nivel WARN está activado
  • Vulnerabilidad en Reactor Netty HTTP Server (CVE-2023-34062)
    Severidad: ALTA
    Fecha de publicación: 15/11/2023
    Fecha de última actualización: 04/09/2026
    En Reactor Netty HTTP Server, versiones 1.1.x anteriores a 1.1.13 y versiones 1.0.x anteriores a 1.0.39, un usuario malintencionado puede enviar una solicitud utilizando una URL especialmente manipulada que puede provocar un ataque Directory Traversal. Específicamente, una aplicación es vulnerable si el servidor HTTP Reactor Netty está configurado para servir recursos estáticos.
  • Vulnerabilidad en Reactor Netty HTTP Server (CVE-2023-34054)
    Severidad: MEDIA
    Fecha de publicación: 28/11/2023
    Fecha de última actualización: 04/09/2026
    En Reactor Netty HTTP Server, versiones 1.1.x anteriores a 1.1.13 y versiones 1.0.x anteriores a 1.0.39, es posible que un usuario proporcione solicitudes HTTP especialmente manipuladas que pueden causar una condición de denegación de servicio (DoS). Específicamente, una aplicación es vulnerable si la integración integrada del servidor HTTP Reactor Netty con Micrometer está habilitada.
  • Vulnerabilidad en Amazon AWS Amplify (CVE-2024-28056)
    Severidad: CRÍTICA
    Fecha de publicación: 15/04/2024
    Fecha de última actualización: 04/09/2026
    La CLI de Amazon AWS Amplify anterior a 12.10.1 configura incorrectamente la política de confianza de roles de los roles de IAM asociados con proyectos de Amplify. Cuando se elimina el componente Autenticación de un proyecto de Amplify, se elimina una propiedad Condición, pero "Efecto": "Permitir" permanece presente y, en consecuencia, sts:AssumeRoleWithWebIdentity estaría disponible para los actores de amenazas sin condiciones. Por lo tanto, si se hubiera utilizado la CLI de Amplify para eliminar el componente de autenticación de un proyecto creado entre agosto de 2019 y enero de 2024, es posible que se haya producido una "asumición de rol" y que se haya aprovechado para obtener acceso no autorizado a los recursos de AWS de una organización. NOTA: el problema solo podría ocurrir si un usuario autorizado de AWS eliminó un componente de autenticación. (La vulnerabilidad no le dio al actor de amenazas la capacidad de eliminar un componente de autenticación). Sin embargo, en situaciones realistas, un usuario autorizado de AWS puede haber eliminado un componente de autenticación, por ejemplo, si el objetivo fuera dejar de usar los recursos integrados de Cognito, o cambiar a un proveedor de identidad completamente diferente.
  • Vulnerabilidad en Metricbeat de Elastic (CVE-2026-26931)
    Severidad: MEDIA
    Fecha de publicación: 19/03/2026
    Fecha de última actualización: 04/09/2026
    Asignación de memoria con un valor de tamaño excesivo (CWE-789) en el gestor HTTP Prometheus remote_write en Metricbeat puede provocar denegación de servicio mediante asignación excesiva (CAPEC-130).
  • Vulnerabilidad en Spring Cloud de Spring (CVE-2026-22739)
    Severidad: ALTA
    Fecha de publicación: 24/03/2026
    Fecha de última actualización: 04/09/2026
    Vulnerabilidad en Spring Cloud al sustituir el parámetro de perfil de una solicitud realizada al Spring Cloud Config Server configurado para el sistema de archivos nativo como backend, porque era posible acceder a archivos fuera de los directorios de búsqueda configurados. Este problema afecta a Spring Cloud: desde 3.1.X antes de 3.1.13, desde 4.1.X antes de 4.1.9, desde 4.2.X antes de 4.2.3, desde 4.3.X antes de 4.3.2, desde 5.0.X antes de 5.0.2.
  • Vulnerabilidad en mlflow/mlflow de mlflow (CVE-2025-15379)
    Severidad: CRÍTICA
    Fecha de publicación: 30/03/2026
    Fecha de última actualización: 04/09/2026
    Existe una vulnerabilidad de inyección de comandos en el código de inicialización del contenedor de servicio de modelos de MLflow, específicamente en la función `_install_model_dependencies_to_env()`. Al desplegar un modelo con `env_manager=LOCAL`, MLflow lee las especificaciones de dependencia del archivo `python_env.yaml` del artefacto del modelo y las interpola directamente en un comando de shell sin sanitización. Esto permite a un atacante suministrar un artefacto de modelo malicioso y lograr la ejecución arbitraria de comandos en sistemas que despliegan el modelo. La vulnerabilidad afecta a las versiones 3.8.0 y está corregida en la versión 3.8.2.
  • Vulnerabilidad en starlette de Kludex (CVE-2026-48710)
    Severidad: MEDIA
    Fecha de publicación: 26/05/2026
    Fecha de última actualización: 04/09/2026
    Starlette es un framework/kit de herramientas ASGI ligero. Antes de la versión 1.0.1, el encabezado de solicitud HTTP 'Host' no se validaba antes de ser utilizado para reconstruir 'request.url'. Debido a que el algoritmo de enrutamiento se basa en la ruta HTTP sin procesar mientras que 'request.url' se reconstruye a partir del encabezado 'Host', un encabezado malformado podría hacer que 'request.url.path' difiera de la ruta que fue realmente solicitada. El middleware y los puntos finales que aplican restricciones de seguridad basadas en 'request.url' (en lugar de la ruta 'scope' sin procesar) podrían, por lo tanto, ser eludidos. Los usuarios deberían actualizar a una versión mayor o igual a la versión 1.0.1, que valida el encabezado 'Host' contra la gramática de RFC 9112 §3.2 / RFC 3986 §3.2.2 al construir 'request.url' y recurre a 'scope["server"]' para valores malformados.
  • Vulnerabilidad en Spring Retry de Spring (CVE-2026-41710)
    Severidad: MEDIA
    Fecha de publicación: 09/06/2026
    Fecha de última actualización: 04/09/2026
    Un atacante puede elaborar un gran número de solicitudes únicas que desencadenan un fallo, agotando la capacidad de la caché de reintentos con estado a nivel de aplicación. Una vez que la caché está llena, rechaza permanentemente cualquier actualización posterior, provocando que todos los reintentos con estado y los disyuntores posteriores en la aplicación fallen. Versiones afectadas: Spring Retry 2.0.0 hasta 2.0.12; 1.3.0 hasta 1.3.4.
  • Vulnerabilidad en varios productos de Spring (CVE-2026-41697)
    Severidad: MEDIA
    Fecha de publicación: 10/06/2026
    Fecha de última actualización: 04/09/2026
    Spring Data Relational no escapa correctamente los valores de enlace de entrada controlada externamente al usar StringMatcher (STARTING, ENDING o CONTAINING) en Query By Example (QBE). Un atacante puede proporcionar caracteres comodín para realizar inferencia de datos ciega basada en booleanos. Versiones afectadas: Spring Data Relational/JDBC/R2DBC 4.0.0 a 4.0.5; 3.5.0 a 3.5.11; 3.4.0 a 3.4.14; 3.3.0 a 3.3.16; 3.2.0 a 3.2.15; 3.1.0 a 3.1.14; 3.0.0 a 3.0.15; 2.4.0 a 2.4.19.
  • Vulnerabilidad en Spring Web Flow de Spring (CVE-2026-40985)
    Severidad: MEDIA
    Fecha de publicación: 11/06/2026
    Fecha de última actualización: 04/09/2026
    Aplicaciones que configuran el WebFlowELExpressionParser son vulnerables al uso de expresiones EL unificadas maliciosas. Versiones afectadas: Spring Web Flow 4.0.0; 3.0.0 a 3.0.1; 2.5.0 a 2.5.1.
  • Vulnerabilidad en Spring Web Flow (CVE-2026-40986)
    Severidad: MEDIA
    Fecha de publicación: 11/06/2026
    Fecha de última actualización: 04/09/2026
    El RemotingHandler de JavaScript de Spring Web Flow renderiza el cuerpo de una respuesta de error como HTML incluso cuando la respuesta no es 'text/html', lo que puede resultar en un ataque de scripting en el navegador del usuario si la respuesta de error del servidor contiene detalles de error con entrada reflejada de un atacante. Versiones afectadas: Spring Web Flow 4.0.0; 3.0.0 a 3.0.1; 2.5.0 a 2.5.1.
  • Vulnerabilidad en Spring Integration (CVE-2026-40987)
    Severidad: ALTA
    Fecha de publicación: 11/06/2026
    Fecha de última actualización: 04/09/2026
    Un servidor FTP/SFTP/SMB malicioso o comprometido puede escribir archivos arbitrarios en cualquier lugar del sistema de archivos del cliente (fuera del directorio local configurado) con contenido controlado por el atacante. Versiones afectadas: Spring Integration 7.0.0 hasta 7.0.4; 6.5.0 hasta 6.5.8; 6.4.0 hasta 6.4.11; 6.3.0 hasta 6.3.14; 5.5.0 hasta 5.5.20.
  • Vulnerabilidad en Spring Boot (CVE-2026-40992)
    Severidad: MEDIA
    Fecha de publicación: 11/06/2026
    Fecha de última actualización: 04/09/2026
    La auto-configuración de correo de Spring Boot no habilita la verificación de nombre de host. Las aplicaciones que configuran la propiedad JavaMail relevante, como spring.mail.properties.mail.smtp.ssl.checkserveridentity=true, no se ven afectadas. Versiones afectadas: Spring Boot 4.0.0 hasta 4.0.6; 3.5.0 hasta 3.5.14; 3.4.0 hasta 3.4.16.
  • Vulnerabilidad en Spring Web Services (CVE-2026-40994)
    Severidad: ALTA
    Fecha de publicación: 11/06/2026
    Fecha de última actualización: 04/09/2026
    Wss4jSecurityInterceptor inicializó su indicador de cumplimiento de BSP (WS-I Basic Security Profile) de modo que la validación de entrada deshabilitó la aplicación de BSP de WSS4J en RequestData. Los servicios que validan WS-Security en la red podrían, por lo tanto, aceptar mensajes que violan las reglas de BSP, debilitando las comprobaciones a nivel de protocolo. Versiones afectadas: Spring Web Services 5.0.0 a 5.0.1; 4.1.0 a 4.1.3; 4.0.0 a 4.0.18; 3.1.0 a 3.1.8.
  • Vulnerabilidad en Spring Web Services (CVE-2026-40995)
    Severidad: MEDIA
    Fecha de publicación: 11/06/2026
    Fecha de última actualización: 04/09/2026
    X509AuthenticationProvider podría emitir un X509AuthenticationToken completamente autenticado cuando un certificado presentado se mapeaba a UserDetails, sin aplicar las comprobaciones estándar del ciclo de vida de la cuenta de Spring Security (cuentas deshabilitadas, bloqueadas, caducadas o con credenciales caducadas). Versiones afectadas: Spring Web Services 5.0.0 a 5.0.1; 4.1.0 a 4.1.3; 4.0.0 a 4.0.18; 3.1.0 a 3.1.8.
  • Vulnerabilidad en Spring Web Services (CVE-2026-40996)
    Severidad: MEDIA
    Fecha de publicación: 11/06/2026
    Fecha de última actualización: 04/09/2026
    Wss4jSecurityInterceptor estableció por defecto allowRSA15KeyTransportAlgorithm a true, anulando el valor por defecto más seguro de Apache WSS4J para la validación de RequestData. El descifrado de WS-Security entrante podría, por lo tanto, aceptar material de clave cifrado RSA PKCS#1 v1.5 (rsa-1_5) a menos que los operadores reconfiguraran explícitamente el indicador. Versiones afectadas: Spring Web Services 5.0.0 hasta 5.0.1; 4.1.0 hasta 4.1.3; 4.0.0 hasta 4.0.18; 3.1.0 hasta 3.1.8.
  • Vulnerabilidad en Spring Web Services (CVE-2026-40997)
    Severidad: MEDIA
    Fecha de publicación: 11/06/2026
    Fecha de última actualización: 04/09/2026
    Varios caminos de integración de Spring WS con Spring Security podrían exponer el estado detallado de la cuenta (por ejemplo, semántica de usuario bloqueado o deshabilitado) a clientes SOAP remotos a través de mensajes de excepción o resultados de retrollamada, en lugar de fallar con errores genéricos de autenticación. Ese comportamiento ayuda a los atacantes remotos a distinguir cuentas válidas de inválidas y a inferir el estado del ciclo de vida. Versiones afectadas: Spring Web Services 5.0.0 hasta 5.0.1; 4.1.0 hasta 4.1.3; 4.0.0 hasta 4.0.18; 3.1.0 hasta 3.1.8.
  • Vulnerabilidad en Spring Web Services (CVE-2026-40998)
    Severidad: ALTA
    Fecha de publicación: 11/06/2026
    Fecha de última actualización: 04/09/2026
    Jaxp13XPathTemplate evaluó expresiones XPath para entradas StreamSource y SAXSource utilizando una ruta de código que analizó XML controlado por el atacante con el comportamiento predeterminado de DocumentBuilderFactory del JDK en lugar de la configuración de analizador reforzada de Spring. Las aplicaciones que evalúan XPath contra cargas útiles XML no confiables podrían, por lo tanto, estar expuestas a ataques de estilo Entidad Externa XML (XXE). Versiones afectadas: Spring Web Services 5.0.0 a 5.0.1; 4.1.0 a 4.1.3; 4.0.0 a 4.0.18; 3.1.0 a 3.1.8.
  • Vulnerabilidad en Spring Web Services (CVE-2026-40999)
    Severidad: ALTA
    Fecha de publicación: 11/06/2026
    Fecha de última actualización: 04/09/2026
    Cuando se utiliza WS-Addressing con direcciones ReplyTo o FaultTo no anónimas, Spring WS puede iniciar conexiones salientes a través de instancias configuradas de WebServiceMessageSender a destinos tomados directamente de los encabezados de la solicitud sin verificar que esos destinos sean seguros para conectarse. Versiones afectadas: Spring Web Services 5.0.0 hasta 5.0.1; 4.1.0 hasta 4.1.3; 4.0.0 hasta 4.0.18; 3.1.0 hasta 3.1.8.
  • Vulnerabilidad en Spring Web Services (CVE-2026-41000)
    Severidad: BAJA
    Fecha de publicación: 11/06/2026
    Fecha de última actualización: 04/09/2026
    Wss4jSecurityInterceptor no cableaba consistentemente instancias de Apache WSS4J ReplayCache en RequestData para comprobaciones en tiempo de validación. Como resultado, las protecciones contra la repetición de nonces de UsernameToken y marcas de tiempo de creación, elementos Timestamp, y ciertas semánticas de un solo uso de SAML podrían ser ineficaces incluso cuando los operadores configuraban una caché de repetición en el interceptor. Versiones afectadas: Spring Web Services 5.0.0 hasta 5.0.1; 4.1.0 hasta 4.1.3; 4.0.0 hasta 4.0.18; 3.1.0 hasta 3.1.8.
  • Vulnerabilidad en Spring Boot (CVE-2026-41001)
    Severidad: MEDIA
    Fecha de publicación: 11/06/2026
    Fecha de última actualización: 04/09/2026
    La ArtemisEmbeddedConfigurationFactory de Spring Boot utiliza una ruta fija y estática para el directorio de datos del broker de mensajes Artemis embebido cuando no se configura una ruta explícita. Un atacante local en el mismo host puede pre-crear este directorio predecible o colocar un enlace simbólico antes de que la aplicación se inicie. Versiones afectadas: Spring Boot 4.0.0 a 4.0.6; 3.5.0 a 3.5.14; 3.4.0 a 3.4.16; 3.3.0 a 3.3.19; 2.7.0 a 2.7.33.