Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en hutool-json v5.8.10 (CVE-2022-45688)

Fecha de publicación:
13/12/2022
Idioma:
Español
Un desbordamiento de pila en el componente XML.toJSONObject de hutool-json v5.8.10 permite a los atacantes provocar una Denegación de Servicio (DoS) a través de datos JSON o XML manipulados.
Gravedad CVSS v3.1: ALTA
Última modificación:
19/09/2025

Vulnerabilidad en Jettison (CVE-2022-45693)

Fecha de publicación:
13/12/2022
Idioma:
Español
Se descubrió que Jettison anterior a v1.5.2 contenía un desbordamiento de pila a través del parámetro map. Esta vulnerabilidad permite a los atacantes provocar una Denegación de Servicio (DoS) a través de una cadena manipulada.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/04/2025

Vulnerabilidad en Google Search en Android (CVE-2022-29580)

Fecha de publicación:
13/12/2022
Idioma:
Español
Existe una vulnerabilidad de path traversal en la aplicación de Google Search de Android. Esto se debe al uso incorrecto de uri.getLastPathSegment. Una cadena codificada simbólica puede omitir la lógica de ruta para obtener acceso a directorios no deseados. Un atacante puede manipular rutas que podrían conducir a la ejecución de código en el dispositivo. Recomendamos actualizar más allá de la versión 13.41
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2023

Vulnerabilidad en EXEMSI MSI Wrapper (CVE-2021-32415)

Fecha de publicación:
13/12/2022
Idioma:
Español
Las versiones de EXEMSI MSI Wrapper anteriores a 10.0.50 y al menos desde la versión 6.0.91 introducirán una vulnerabilidad de escalada de privilegios local en los instaladores que cree.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/04/2025

Vulnerabilidad en AeroCMS v0.0.1 (CVE-2022-46061)

Fecha de publicación:
13/12/2022
Idioma:
Español
AeroCMS v0.0.1 es vulnerable a ClickJacking.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/04/2025

Vulnerabilidad en AeroCMS v0.0.1 (CVE-2022-46047)

Fecha de publicación:
13/12/2022
Idioma:
Español
AeroCMS v0.0.1 es vulnerable a la inyección SQL a través del parámetro de eliminación.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/04/2025

Vulnerabilidad en AeroCMS v0.0.1 (CVE-2022-46058)

Fecha de publicación:
13/12/2022
Idioma:
Español
Se descubrió que AeroCMS v0.0.1 contiene una vulnerabilidad de Cross-Site Scripting (XSS) a través de add_post.php. Esta vulnerabilidad permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload diseñado inyectado en el campo de texto Comentarios.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/04/2025

Vulnerabilidad en Secomea SiteManager (CVE-2022-38124)

Fecha de publicación:
13/12/2022
Idioma:
Español
La herramienta de depuración en Secomea SiteManager permite al administrador conectado modificar el estado del sistema de manera no deseada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/12/2022

Vulnerabilidad en tsolucio/corebos de Github (CVE-2022-4446)

Fecha de publicación:
13/12/2022
Idioma:
Español
Inclusión remota de archivos PHP en el repositorio de GitHub tsolucio/corebos anteriores a 8.0.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
16/12/2022

Vulnerabilidad en ipti br.tag (CVE-2022-4444)

Fecha de publicación:
13/12/2022
Idioma:
Español
Se encontró una vulnerabilidad en ipti br.tag. Ha sido declarado problemático. Una funcionalidad desconocida es afectada por esta vulnerabilidad. La manipulación conduce a Cross-Site Scripting (XSS). El ataque se puede lanzar de forma remota. La actualización a la versión 2.13.0 puede solucionar este problema. El nombre del parche es 7e311be22d3a0a1b53e61cb987ba13d681d85f06. Se recomienda actualizar el componente afectado. El identificador asociado de esta vulnerabilidad es VDB-215431.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en ComServer (CVE-2022-4098)

Fecha de publicación:
13/12/2022
Idioma:
Español
Varios productos de Wiesemann&Theis de la serie ComServer son propensos a omitir la autenticación debido a la suplantación de IP. Después de que un usuario inicia sesión en el WBM del Com-Server, un atacante no autenticado en la misma subred puede obtener el ID de la sesión y, a través de la suplantación de IP, cambiar configuraciones arbitrarias mediante la creación de solicitudes HTTP Get modificadas. Esto puede resultar en una adquisición total del dispositivo.
Gravedad CVSS v3.1: ALTA
Última modificación:
31/03/2023

Vulnerabilidad en Kernel de Linux (CVE-2022-23523)

Fecha de publicación:
13/12/2022
Idioma:
Español
En versiones anteriores a la 0.8.1, la caja del cargador de Linux utiliza las compensaciones y los tamaños proporcionados en los encabezados ELF para determinar las compensaciones para leer. Si esas compensaciones apuntan más allá del final del archivo, esto podría llevar a que los monitores de máquinas virtuales utilicen la caja `linux-loader` entrando en un bucle infinito si el encabezado ELF del kernel que están cargando se modificó de manera maliciosa. Este problema se ha solucionado en 0.8.1. El problema se puede mitigar asegurándose de que solo se carguen imágenes confiables del kernel o verificando que los encabezados no apunten más allá del final del archivo.
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/06/2023