Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Business Process Manangement (CVE-2024-5683)

Fecha de publicación:
24/06/2024
Idioma:
Español
La vulnerabilidad de control inadecuado de generación de código ("inyección de código") en Next4Biz CRM y BPM Software Business Process Manangement (BPM) permite la inclusión remota de código. Este problema afecta a Business Process Manangement (BPM): desde 6.6.4.4 antes de 6.6.4.5.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
03/06/2026

Vulnerabilidad en Faronics WINSelect (CVE-2024-36495)

Fecha de publicación:
24/06/2024
Idioma:
Español
La aplicación Faronics WINSelect (Standard + Enterprise) guarda su configuración en un archivo cifrado en el sistema de archivos al que "Todos" tiene acceso de lectura y escritura, ruta al archivo: C:\ProgramData\WINSelect\WINSelect.wsd La ruta del archivo afectado El archivo de configuración de WINSelect Enterprise es: C:\ProgramData\Faronics\StorageSpace\WS\WINSelect.wsd
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en SEC Consult Vulnerability Lab (CVE-2024-36496)

Fecha de publicación:
24/06/2024
Idioma:
Español
El archivo de configuración está cifrado con una clave estática derivada de una contraseña estática de cinco caracteres que permite a un atacante descifrar este archivo. La aplicación codifica esta contraseña de cinco caracteres con el algoritmo MD5 obsoleto y roto (sin semilla) y utiliza los primeros cinco bytes como clave para RC4. Luego, el archivo de configuración se cifra con estos parámetros.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en WINSelect (CVE-2024-36497)

Fecha de publicación:
24/06/2024
Idioma:
Español
El archivo de configuración descifrado contiene la contraseña en texto plano que se utiliza para configurar WINSelect. Se puede utilizar para eliminar las restricciones existentes y desactivar WINSelect por completo.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/04/2026

Vulnerabilidad en Bludit (CVE-2024-24554)

Fecha de publicación:
24/06/2024
Idioma:
Español
Bludit utiliza métodos predecibles en combinación con el algoritmo hash MD5 para generar tokens confidenciales, como el token API y el token de usuario. Esto permite a los atacantes autenticarse en la API de Bludit.
Gravedad CVSS v4.0: MEDIA
Última modificación:
02/01/2026

Vulnerabilidad en Apache JSPWiki (CVE-2024-27136)

Fecha de publicación:
24/06/2024
Idioma:
Español
XSS en la página de carga en Apache JSPWiki 2.12.1 y versiones anteriores permite al atacante ejecutar javascript en el navegador de la víctima y obtener información confidencial sobre la víctima. Los usuarios de Apache JSPWiki deben actualizar a 2.12.2 o posterior.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/03/2025

Vulnerabilidad en Bludit (CVE-2024-24553)

Fecha de publicación:
24/06/2024
Idioma:
Español
Bludit utiliza el algoritmo hash SHA-1 para calcular hashes de contraseñas. Por lo tanto, los atacantes podrían determinar contraseñas de texto sin cifrar con ataques de fuerza bruta debido a la velocidad inherente de SHA-1. Además, la sal que calcula Bludit se genera con una función no criptográficamente segura.
Gravedad CVSS v4.0: MEDIA
Última modificación:
02/01/2026

Vulnerabilidad en zenml-io/zenml (CVE-2024-4460)

Fecha de publicación:
24/06/2024
Idioma:
Español
Existe una vulnerabilidad de denegación de servicio (DoS) en zenml-io/zenml versión 0.56.3 debido al manejo inadecuado de los caracteres de avance de línea (`\n`) en los nombres de los componentes. Cuando un usuario con pocos privilegios agrega un componente a través del endpoint API `api/v1/workspaces/default/components` con un nombre que contiene un carácter `\n`, genera un consumo incontrolado de recursos. Esta vulnerabilidad da como resultado la incapacidad de los usuarios para agregar nuevos componentes en ciertas categorías (por ejemplo, 'Creador de imágenes') y registrar nuevas pilas a través de la interfaz de usuario, lo que degrada la experiencia del usuario y potencialmente inutiliza el panel ZenML. El problema no afecta la adición de componentes a través de la interfaz de usuario web, ya que los caracteres `\n` se escapan correctamente en ese contexto. La vulnerabilidad se probó en ZenML ejecutándose en Docker y se observó en los navegadores Firefox y Chrome.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/07/2024

Vulnerabilidad en Bludit (CVE-2024-24551)

Fecha de publicación:
24/06/2024
Idioma:
Español
Se ha identificado una vulnerabilidad de seguridad en Bludit, que permite a atacantes autenticados ejecutar código arbitrario a través de Image API. Esta vulnerabilidad surge del manejo inadecuado de la carga de archivos, lo que permite a actores malintencionados cargar y ejecutar archivos PHP.
Gravedad CVSS v4.0: ALTA
Última modificación:
02/01/2026

Vulnerabilidad en Bludit (CVE-2024-24552)

Fecha de publicación:
24/06/2024
Idioma:
Español
Una vulnerabilidad de fijación de sesión en Bludit permite a un atacante eludir la autenticación del servidor si puede engañar a un administrador o cualquier otro usuario para que autorice una ID de sesión de su elección.
Gravedad CVSS v4.0: MEDIA
Última modificación:
02/01/2026

Vulnerabilidad en Bludit (CVE-2024-24550)

Fecha de publicación:
24/06/2024
Idioma:
Español
Se ha identificado una vulnerabilidad de seguridad en Bludit, que permite a atacantes con conocimiento del token API cargar archivos arbitrarios a través de File API, lo que conduce a la ejecución de código arbitrario en el servidor. Esta vulnerabilidad surge del manejo inadecuado de la carga de archivos, lo que permite a actores malintencionados cargar y ejecutar archivos PHP.
Gravedad CVSS v4.0: ALTA
Última modificación:
02/01/2026

Vulnerabilidad en SEOPress WordPress (CVE-2024-4899)

Fecha de publicación:
24/06/2024
Idioma:
Español
El complemento SEOPress WordPress anterior a 7.8 no sanitiza ni escapa a algunas de sus configuraciones de publicación, lo que podría permitir a usuarios con altos privilegios, como los contribuyentes, realizar ataques de Cross-Site Scripting Almacenado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/05/2025