Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en IBM Cloud Pak for Security e IBM QRadar Suite Software (CVE-2024-25023)

Fecha de publicación:
10/07/2024
Idioma:
Español
IBM Cloud Pak for Security 1.10.0.0 a 1.10.11.0 e IBM QRadar Suite Software 1.10.12.0 a 1.10.22.0 almacenan información potencialmente confidencial en archivos de registro que un usuario local podría leer. ID de IBM X-Force: 281429.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/09/2024

Vulnerabilidad en Samsung Galaxy SmartTag2 (CVE-2024-32670)

Fecha de publicación:
10/07/2024
Idioma:
Español
La exposición de información confidencial a un actor no autorizado en Samsung Galaxy SmartTag2 anterior a 0.20.04 permite a los ataques identificar potencialmente la ubicación de la etiqueta al escanear la publicidad BLE.
Gravedad: Pendiente de análisis
Última modificación:
11/07/2024

Vulnerabilidad en Windows Text Services Framework (CVE-2024-21417)

Fecha de publicación:
10/07/2024
Idioma:
Español
Vulnerabilidad de elevación de privilegios en Windows Text Services Framework
Gravedad CVSS v3.1: ALTA
Última modificación:
09/01/2025

Vulnerabilidad en PingFederate (CVE-2024-21832)

Fecha de publicación:
09/07/2024
Idioma:
Español
Existe un posible vector de ataque de inyección JSON en los almacenes de datos de la API REST de PingFederate utilizando el método POST y un cuerpo de solicitud JSON.
Gravedad CVSS v3.1: BAJA
Última modificación:
11/07/2024

Vulnerabilidad en PingFederate (CVE-2024-22377)

Fecha de publicación:
09/07/2024
Idioma:
Español
El directorio de implementación en los nodos de tiempo de ejecución de PingFederate es accesible para usuarios no autorizados.
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/08/2024

Vulnerabilidad en OIDC Policy Management Editor (CVE-2024-22477)

Fecha de publicación:
09/07/2024
Idioma:
Español
Existe una vulnerabilidad de Cross Site Scripting en la consola de administración de OIDC Policy Management Editor. El impacto está limitado a los usuarios de la consola de administración únicamente.
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/08/2024

Vulnerabilidad en Delta Electronics CNCSoft-G2 (CVE-2024-39882)

Fecha de publicación:
09/07/2024
Idioma:
Español
Delta Electronics CNCSoft-G2 carece de una validación adecuada de los datos proporcionados por el usuario, lo que puede provocar una lectura más allá del final de un búfer asignado. Si un objetivo visita una página maliciosa o abre un archivo malicioso, un atacante puede aprovechar esta vulnerabilidad para ejecutar código en el contexto del proceso actual.
Gravedad CVSS v3.1: ALTA
Última modificación:
29/08/2024

Vulnerabilidad en Delta Electronics CNCSoft-G2 (CVE-2024-39883)

Fecha de publicación:
09/07/2024
Idioma:
Español
Delta Electronics CNCSoft-G2 carece de una validación adecuada de la longitud de los datos proporcionados por el usuario antes de copiarlos en un búfer basado en montón de longitud fija. Si un objetivo visita una página maliciosa o abre un archivo malicioso, un atacante puede aprovechar esta vulnerabilidad para ejecutar código en el contexto del proceso actual.
Gravedad CVSS v3.1: ALTA
Última modificación:
29/08/2024

Vulnerabilidad en OpenSearch Dashboards (CVE-2024-39900)

Fecha de publicación:
09/07/2024
Idioma:
Español
Los informes de OpenSearch Dashboards permiten que el "Report Owner" exporte y comparta informes desde OpenSearch Dashboards. Un problema en el complemento de informes OpenSearch permite el acceso no deseado a recursos privados de inquilinos, como cuadernos. El sistema no verificó adecuadamente si el usuario era el autor del recurso al acceder a recursos en un inquilino privado, lo que llevó a que se revelaran posibles datos. Los parches están incluidos en OpenSearch 2.14.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/09/2024

Vulnerabilidad en OpenSearch Observability (CVE-2024-39901)

Fecha de publicación:
09/07/2024
Idioma:
Español
OpenSearch Observability es una colección de complementos y aplicaciones que visualizan eventos basados en datos. Un problema en los complementos de OpenSearch observability permite el acceso no deseado a recursos privados de inquilinos, como cuadernos. El sistema no verificó adecuadamente si el usuario era el autor del recurso al acceder a recursos en un inquilino privado, lo que llevó a que se revelaran posibles datos. Los parches están incluidos en OpenSearch 2.14.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/09/2024

Vulnerabilidad en IBM WebSphere Application Server (CVE-2024-35154)

Fecha de publicación:
09/07/2024
Idioma:
Español
IBM WebSphere Application Server 8.5 y 9.0 podría permitir que un atacante remoto autenticado, que haya autorizado acceso a la consola administrativa, ejecute código arbitrario. Utilizando entradas especialmente manipuladas, el atacante podría aprovechar esta vulnerabilidad para ejecutar código arbitrario en el sistema. ID de IBM X-Force: 292641.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/09/2024

Vulnerabilidad en BookStack (CVE-2024-36676)

Fecha de publicación:
09/07/2024
Idioma:
Español
El control de acceso incorrecto en BookStack anterior a v24.05.1 permite a los atacantes confirmar los usuarios existentes del sistema y realizar notificaciones de DoS por correo electrónico dirigidas a través de formularios públicos.
Gravedad CVSS v3.1: ALTA
Última modificación:
11/07/2024