Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el escáner Multipurpose Internet Mail Extensions de Cisco AsyncOS Software para Cisco Email Security Appliances y Web Security Appliances (CVE-2017-3827)

Fecha de publicación:
22/02/2017
Idioma:
Español
Una vulnerabilidad en el escáner Multipurpose Internet Mail Extensions (MIME) de Cisco AsyncOS Software para Cisco Email Security Appliances (ESA) y Web Security Appliances (WSA) podría permitir a un atacante remoto no autenticado eludir filtros configurados por en usuario en el dispositivo. Productos Afectados: Esta vulnerabilidad afecta a todos los lanzamientos anteriores al primer lanzamiento reparado de Cisco AsyncOS Software para Cisco ESA y Cisco WSA, tanto accesorios virtuales como de hardware, que están configurados con filtros de mensajes o contenido para escanear adjuntos de emails entrantes en ESA o servicios de escaneo de contenido de acceso web en WSA. Más Información: SCvb91473, CSCvc76500. Lanzamientos Afectados Conocidos: 10.0.0-203 9.9.9-894 WSA10.0.0-233.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/05/2026

Vulnerabilidad en el componente fabric-worker de Aerospike Database Server (CVE-2016-9049)

Fecha de publicación:
21/02/2017
Idioma:
Español
Existe una vulnerabilidad explotable de denegación de servicio en el componente fabric-worker de Aerospike Database Server 3.10.0.3. Un paquete especialmente manipulado puede provocar que el proceso del servidor no haga referencia a un puntero nulo. Un atacante se puede conectar simplemente a un puerto TCP con el fin de desencadenar esta vulnerabilidad.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/05/2026

Vulnerabilidad en Aerospike Database Server (CVE-2016-9051)

Fecha de publicación:
21/02/2017
Idioma:
Español
Existe una vulnerabilidad explotable de escritura fuera de límites en la funcionalidad de análisis de campo de transacción por lotes de Aerospike Database Server 3.10.0.3. Un paquete especialmente manipulado puede provocar una escritura fuera de límites resultando en corrupción de memoria que puede conducir a la ejecución remota de código. Un atacante puede conectarse simplemente al puerto para desencadenar esta vulnerabilidad.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
13/05/2026

Vulnerabilidad en Aerospike Database Server (CVE-2016-9053)

Fecha de publicación:
21/02/2017
Idioma:
Español
Existe una vulnerabilidad de indexación fuera de límites dentro del tipo de partícula de mensaje RW fabric de Aerospike Database Server 3.10.0.3. Un paquete especialmente manipulado puede provocar que el servidor busque una tabla de funciones fuera de límite de un array resultando en ejecución remota de código. Un atacante puede conectarse simplemente al puerto para desencadenar esta vulnerabilidad.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
13/05/2026

Vulnerabilidad en DIGISOL DG-HR1400 Wireless Router (CVE-2017-6127)

Fecha de publicación:
21/02/2017
Idioma:
Español
Múltiples vulnerabilidades de CSRF en el portal de acceso en el DIGISOL DG-HR1400 Wireless Router con firmware 1.00.02 permiten a atacantes remotos secuestrar la autenticación de administradores para peticiones que (1) cambian el SSID, (2) cambian la contraseña Wi-Fi, o (3) tienen posiblemente otro impacto no especificado a través de peticiones manipuladas a form2WlanBasicSetup.cgi.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/05/2026

Vulnerabilidad en System Library en VCE Vision Intelligent Operations (CVE-2015-4056)

Fecha de publicación:
21/02/2017
Idioma:
Español
System Library en VCE Vision Intelligent Operations en versiones anteriores a 2.6.5 no implementa criptografía adecuadamente, lo que hace más fácil a usuarios locales descubrir credenciales aprovechando acceso administrativo.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/05/2026

Vulnerabilidad en el "Plug-in for VMware vCenter" en VCE Vision Intelligent Operations (CVE-2015-4057)

Fecha de publicación:
21/02/2017
Idioma:
Español
El "Plug-in for VMware vCenter" en VCE Vision Intelligent Operations en versiones anteriores a 2.6.5 envía una respuesta HTTP en texto plano a petición de la pantalla Configuración, lo que permite a atacantes remotos descubrir la contraseña de administrador espiando la red.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/05/2026

Vulnerabilidad en Zyxel USG50 Security Appliance y NWA3560-N Access Point (CVE-2016-10227)

Fecha de publicación:
21/02/2017
Idioma:
Español
Zyxel USG50 Security Appliance y NWA3560-N Access Point permiten a atacantes remotos provocar una denegación de servicio (consumo de CPU) a través de una inundación de paquetes ICMPv4 Port Unreachable.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/05/2026

Vulnerabilidad en GOM Player (CVE-2017-5881)

Fecha de publicación:
21/02/2017
Idioma:
Español
GOM Player 2.3.10.5266 permite a atacantes remotos provocar una denegación de servicio (corrupción de memoria) o posiblemente tener otro impacto no especificado a través de un archivo fpx manipulado.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/05/2026

Vulnerabilidad en CMS Made Simple Form Builder (CVE-2017-6070)

Fecha de publicación:
21/02/2017
Idioma:
Español
CMS Made Simple versión 1.x Form Builder antes de la versión 0.8.1.6 permite a atacantes remotos ejecutar código PHP a través del parámetro cntnt01fbrp_forma_form_template en admin_store_form.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
13/05/2026

Vulnerabilidad en CMS Made Simple Form Builder (CVE-2017-6072)

Fecha de publicación:
21/02/2017
Idioma:
Español
CMS Made Simple versión 1.x Form Builder antes de la versión 0.8.1.6 permite a atacantes remotos llevar a cabo ataques de divulgación de información a través de defaultadmin.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/05/2026

Vulnerabilidad en FastStone MaxView (CVE-2017-6078)

Fecha de publicación:
21/02/2017
Idioma:
Español
FastStone MaxView 3.0 y 3.1 permite a atacantes asistidos por usuario provocar una denegación de servicio (caída de aplicación) a través de iimagen BMP malformada con un campo biSize manipulado en la sección BITMAPINFOHEADER.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/05/2026