Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Webadmin (CVE-2022-1807)

Fecha de publicación:
07/09/2022
Idioma:
Español
Múltiples vulnerabilidades SQLi en Webadmin permiten una escalada de privilegios de administrador a superadministrador en Sophos Firewall versiones anteriores a versión 18.5 MR4 y versión 19.0 MR1
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2025

Vulnerabilidad en el protocolo IC de Trend Controls (CVE-2022-30312)

Fecha de publicación:
07/09/2022
Idioma:
Español
El protocolo IC de Trend Controls versiones hasta 06-05-2022, permite la transmisión en texto sin cifrar de información confidencial. De acuerdo con FSCT-2022-0050, se presenta un problema de transmisión de credenciales en texto sin cifrar del protocolo Inter-Controller (IC) de Trend Controls. Los componentes afectados se caracterizan como: Protocolo Inter-Controller (IC) (57612/UDP). El impacto potencial es: Compromiso de credenciales. Varios controladores de automatización de edificios de Trend Controls usan el protocolo Inter-Controller (IC) para el intercambio de información y la automatización. Este protocolo ofrece autenticación en forma de un PIN de 4 dígitos para proteger el acceso a operaciones confidenciales como las cargas y descargas de estrategias, así como una protección opcional de nombre de usuario y contraseña de 0 a 30 caracteres para la protección del acceso a la página web. Tanto el PIN como los nombres de usuario y las contraseñas se transmiten en texto sin cifrar, lo que permite a un atacante con capacidad de interceptación pasiva obtener estas credenciales. Las credenciales son transmitidas en texto sin cifrar. Un atacante que obtenga las credenciales de Trend IC puede llevar a cabo acciones de ingeniería confidenciales, como manipular la estrategia del controlador o los ajustes de configuración. Si las credenciales en cuestión son (re)usadas para otras aplicaciones, su compromiso podría facilitar potencialmente el movimiento lateral
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2025

Vulnerabilidad en el parámetro pingAddr de la función tracert en los routers Phicomm FIR151B A2, FIR302E A2, FIR300B A2 (CVE-2022-37780)

Fecha de publicación:
07/09/2022
Idioma:
Español
Se ha detectado que los routers Phicomm FIR151B A2, FIR302E A2, FIR300B A2 versión V3.0.1.17 contienen una vulnerabilidad de ejecución de comandos remota (RCE) por medio del parámetro pingAddr de la función tracert
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2025

Vulnerabilidad en vectores no especificados en el componente vi_pci_read() en xhyve (CVE-2022-36661)

Fecha de publicación:
07/09/2022
Idioma:
Español
Se ha detectado que el commit dfbe09b de xhyve contiene una desreferencia de puntero NULL por medio del componente vi_pci_read(). Esta vulnerabilidad permite a atacantes causar una Denegación de Servicio por medio de vectores no especificados
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2025

Vulnerabilidad en el componente pci_vtrnd_notify() en xhyve (CVE-2022-36660)

Fecha de publicación:
07/09/2022
Idioma:
Español
Se ha detectado que el commit dfbe09b de xhyve contenía un desbordamiento del búfer de la pila por medio del componente pci_vtrnd_notify()
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/06/2025

Vulnerabilidad en vectores no especificados en el componente vi_pci_write() en xhyve (CVE-2022-36659)

Fecha de publicación:
07/09/2022
Idioma:
Español
Se ha detectado que el commit dfbe09b de xhyve contenía una desreferencia de puntero NULL por medio del componente vi_pci_write(). Esta vulnerabilidad permite a atacantes causar una Denegación de Servicio por medio de vectores no especificados
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2025

Vulnerabilidad en WeDayCare B.V Ouderapp (CVE-2022-36539)

Fecha de publicación:
07/09/2022
Idioma:
Español
WeDayCare B.V Ouderapp versiones anteriores a v1.1.22, permite a atacantes alterar el valor del ID dentro de las llamadas interceptadas para conseguir acceso a los datos de otros padres e hijos
Gravedad CVSS v3.1: ALTA
Última modificación:
12/09/2022

Vulnerabilidad en una petición HTTP en srtcat en el archivo prog.cgi en D-Link (CVE-2022-31414)

Fecha de publicación:
07/09/2022
Idioma:
Español
Se ha detectado que el firmware DIR-1960_A1_1.11 de D-Link contiene un desbordamiento de búfer por medio de srtcat en el archivo prog.cgi. Esta vulnerabilidad permitía a atacantes causar una denegación de servicio (DoS) por medio de una petición HTTP diseñada
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2025

Vulnerabilidad en sprintf en la función del binario httpd en Tenda G3 (CVE-2022-36587)

Fecha de publicación:
07/09/2022
Idioma:
Español
En Tenda G3 versión US_G3V3.0br_V15.11.0.6(7663)_EN_TDE, se presenta una vulnerabilidad de desbordamiento de búfer causada por sprintf en la función del binario httpd
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/06/2025

Vulnerabilidad en el repositorio de GitHub phpfusion/phpfusion (CVE-2022-3152)

Fecha de publicación:
07/09/2022
Idioma:
Español
Un Cambio de Contraseña no Verificado en el repositorio de GitHub phpfusion/phpfusion versiones anteriores a 9.10.20
Gravedad CVSS v3.1: ALTA
Última modificación:
12/09/2022

Vulnerabilidad en la página PHP en ftcms (CVE-2022-37730)

Fecha de publicación:
07/09/2022
Idioma:
Español
En ftcms versión 2.1, se presenta una vulnerabilidad de tipo Cross Site Request Forgery (CSRF) en la página PHP, que causa que el atacante falsifique un enlace para engañarle y haga clic en un enlace malicioso o visite una página que contenga código de ataque, y envíe una petición al servidor (correspondiente a la información de autenticación de identidad) como la víctima sin que ésta lo sepa
Gravedad CVSS v3.1: ALTA
Última modificación:
13/09/2022

Vulnerabilidad en el archivo poster.PHP en ftcms (CVE-2022-37731)

Fecha de publicación:
07/09/2022
Idioma:
Español
ftcms versión 2.1 el archivo poster.PHP presenta una vulnerabilidad de tipo XSS. El atacante inserta código JavaScript malicioso en la página web, causando a el usuario/administrador desencadenar código malicioso cuando accede
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/09/2022