Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en GPAC 2.5-DEV-rev228-g11067ea92-master (CVE-2024-6064)

Fecha de publicación:
17/06/2024
Idioma:
Español
Se encontró una vulnerabilidad en GPAC 2.5-DEV-rev228-g11067ea92-master. Ha sido declarada problemática. Esta vulnerabilidad afecta a la función xmt_node_end del archivo src/scene_manager/loader_xmt.c del componente MP4Box. La manipulación conduce al use after free. Se requiere acceso local para abordar este ataque. El exploit ha sido divulgado al público y puede utilizarse. El nombre del parche es f4b3e4d2f91bc1749e7a924a8ab171af03a355a8/c1b9c794bad8f262c56f3cf690567980d96662f5. Se recomienda aplicar un parche para solucionar este problema. El identificador de esta vulnerabilidad es VDB-268792.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/09/2024

Vulnerabilidad en Sourcecodester Payroll Management System v1.0 (CVE-2024-34833)

Fecha de publicación:
17/06/2024
Idioma:
Español
Sourcecodester Payroll Management System v1.0 es vulnerable a la carga de archivos. Los usuarios pueden cargar imágenes a través de la página "save_settings". Un atacante no autenticado puede aprovechar esta funcionalidad para cargar un archivo PHP malicioso. La explotación exitosa de esta vulnerabilidad da como resultado la capacidad de ejecutar código arbitrario como usuario que ejecuta el servidor web.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
30/04/2025

Vulnerabilidad en JLINK Unionman Technology Co. Ltd. Jlink AX1800 v.1.0 (CVE-2023-37057)

Fecha de publicación:
17/06/2024
Idioma:
Español
Un problema en JLINK Unionman Technology Co. Ltd. Jlink AX1800 v.1.0 permite a un atacante remoto ejecutar código arbitrario a través del mecanismo de autenticación del enrutador.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/07/2026

Vulnerabilidad en JLINK Unionman Technology Co. Ltd. Jlink AX1800 v.1.0 (CVE-2023-37058)

Fecha de publicación:
17/06/2024
Idioma:
Español
Vulnerabilidad de permisos inseguros en JLINK Unionman Technology Co. Ltd. Jlink AX1800 v.1.0 permite a un atacante remoto escalar privilegios mediante un comando manipulado.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/07/2026

Vulnerabilidad en GPAC 2.5-DEV-rev228-g11067ea92-master (CVE-2024-6062)

Fecha de publicación:
17/06/2024
Idioma:
Español
Una vulnerabilidad fue encontrada en GPAC 2.5-DEV-rev228-g11067ea92-master y clasificada como problemática. La función swf_svg_add_iso_sample del archivo src/filters/load_text.c del componente MP4Box es afectada por esta vulnerabilidad. La manipulación conduce a la desreferencia del puntero nulo. El ataque debe abordarse localmente. El exploit ha sido divulgado al público y puede utilizarse. El parche se identifica como 31e499d310a48bd17c8b055a0bfe0fe35887a7cd. Se recomienda aplicar un parche para solucionar este problema. VDB-268790 es el identificador asignado a esta vulnerabilidad.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/09/2024

Vulnerabilidad en Gin-vue-admin (CVE-2024-37896)

Fecha de publicación:
17/06/2024
Idioma:
Español
Gin-vue-admin es un sistema de gestión detrás de escena basado en vue y gin. Gin-vue-admin <= v2.6.5 tiene una vulnerabilidad de inyección SQL. Las vulnerabilidades de inyección SQL ocurren cuando una aplicación web permite a los usuarios ingresar datos en consultas SQL sin validar o sanitizar suficientemente la entrada. No aplicar adecuadamente las restricciones a la entrada del usuario podría significar que incluso un campo de entrada de formulario básico pueda usarse para inyectar comandos SQL arbitrarios y potencialmente peligrosos. Esto podría provocar un acceso no autorizado a la base de datos, una fuga de datos, una manipulación de datos o incluso un compromiso total del servidor de la base de datos. Esta vulnerabilidad se solucionó en el commit `53d033821` que se incluyó en la versión 2.6.6. Se recomienda a los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en DeepJavaLibrary (CVE-2024-37902)

Fecha de publicación:
17/06/2024
Idioma:
Español
DeepJavaLibrary (DJL) es un framework de aprendizaje profundo independiente del motor en Java. Las versiones de DJL 0.1.0 a 0.27.0 no impiden que los artefactos archivados de ruta absoluta inserten archivos archivados directamente en el sistema, sobrescribiendo los archivos del sistema. Esto se solucionó en DJL 0.28.0 y se parcheó en los contenedores DJL Large Model Inference versión 0.27.0. Se recomienda a los usuarios que actualicen.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/04/2026

Vulnerabilidad en GPAC 2.5-DEV-rev228-g11067ea92-master (CVE-2024-6061)

Fecha de publicación:
17/06/2024
Idioma:
Español
Una vulnerabilidad ha sido encontrada en GPAC 2.5-DEV-rev228-g11067ea92-master y clasificada como problemática. La función isoffin_process del archivo src/filters/isoffin_read.c del componente MP4Box es afectada por esta vulnerabilidad. La manipulación conduce a un bucle infinito. Es posible lanzar el ataque al servidor local. El exploit ha sido divulgado al público y puede utilizarse. El identificador del parche es 20c0f29139a82779b86453ce7f68d0681ec7624c. Se recomienda aplicar un parche para solucionar este problema. A esta vulnerabilidad se le asignó el identificador VDB-268789.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/09/2024

Vulnerabilidad en ws (CVE-2024-37890)

Fecha de publicación:
17/06/2024
Idioma:
Español
ws es un cliente y servidor WebSocket de código abierto para Node.js. Una solicitud con una cantidad de encabezados que exceda el umbral server.maxHeadersCount podría usarse para bloquear un servidor ws. La vulnerabilidad se solucionó en ws@8.17.1 (e55e510) y se actualizó a ws@7.5.10 (22c2876), ws@6.2.3 (eeb76d3) y ws@5.2.4 (4abd8f6). En versiones vulnerables de ws, el problema se puede mitigar de las siguientes maneras: 1. Reduzca la longitud máxima permitida de los encabezados de solicitud usando las opciones --max-http-header-size=size y/o maxHeaderSize para que no haya más Se pueden enviar encabezados superiores al límite server.maxHeadersCount. 2. Establezca server.maxHeadersCount en 0 para que no se aplique ningún límite.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en urllib3 (CVE-2024-37891)

Fecha de publicación:
17/06/2024
Idioma:
Español
urllib3 es una librería cliente HTTP fácil de usar para Python. Cuando se utiliza el soporte de proxy de urllib3 con `ProxyManager`, el encabezado `Proxy-Authorization` solo se envía al proxy configurado, como se esperaba. Sin embargo, al enviar solicitudes HTTP *sin* utilizar el soporte de proxy de urllib3, es posible configurar accidentalmente el encabezado `Proxy-Authorization` aunque no tendrá ningún efecto ya que la solicitud no utiliza un proxy de reenvío o un proxy de túnel. En esos casos, urllib3 no trata el encabezado HTTP "Proxy-Authorization" como si llevara material de autenticación y, por lo tanto, no elimina el encabezado en redirecciones de origen cruzado. Dado que se trata de un escenario muy improbable, creemos que la gravedad de esta vulnerabilidad es baja para casi todos los usuarios. Por precaución, urllib3 eliminará automáticamente el encabezado "Proxy-Authorization" durante las redirecciones entre orígenes para evitar la pequeña posibilidad de que los usuarios hagan esto por accidente. Los usuarios deben usar el soporte de proxy de urllib3 o desactivar las redirecciones automáticas para lograr un procesamiento seguro del encabezado `Proxy-Authorization`, pero aun así decidimos eliminar el encabezado de forma predeterminada para proteger aún más a los usuarios que no utilizan el enfoque correcto. Creemos que la cantidad de usos afectados por este aviso es baja. Requiere que todo lo siguiente sea cierto para ser explotado: 1. Configurar el encabezado `Proxy-Authorization` sin utilizar el soporte de proxy integrado de urllib3. 2. No deshabilitar las redirecciones HTTP. 3. Ya sea no utilizar un servidor de origen HTTPS o que el proxy o el origen de destino redirija a un origen malicioso. Se recomienda a los usuarios que actualicen a la versión 1.26.19 o a la versión 2.2.2. Los usuarios que no puedan actualizar pueden usar el encabezado `Proxy-Authorization` con `ProxyManager` de urllib3, deshabilitar las redirecciones HTTP usando `redirects=False` al enviar solicitudes o no usar el encabezado `Proxy-Authorization` como mitigación.
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/01/2026

Vulnerabilidad en Firefly III (CVE-2024-37893)

Fecha de publicación:
17/06/2024
Idioma:
Español
Firefly III es un administrador de finanzas personales gratuito y de código abierto. En las versiones afectadas, una omisión de MFA en el flujo OAuth del Firefly III puede permitir a usuarios malintencionados omitir la verificación de MFA. Esto permite a usuarios malintencionados utilizar la pulverización de contraseñas para obtener acceso a los datos de Firefly III utilizando contraseñas robadas de otras fuentes. Como las aplicaciones OAuth se pueden enumerar fácilmente utilizando una identificación incremental, un atacante podría intentar registrar una aplicación OAuth en el perfil de un usuario con bastante facilidad si ha creado uno. El atacante también necesitaría saber el nombre de usuario y la contraseña de la víctima. Este problema se solucionó en Firefly III v6.1.17 y versiones posteriores. Se recomienda a los usuarios que actualicen. Los usuarios que no puedan actualizar deben utilizar una contraseña única para su instancia de Firefly III y almacenarla de forma segura, es decir, en un administrador de contraseñas.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en Lobe Chat (CVE-2024-37895)

Fecha de publicación:
17/06/2024
Idioma:
Español
Lobe Chat es un framework de chat de IA/LLM de código abierto. En las versiones afectadas, si un atacante puede autenticarse exitosamente a través de SSO/Código de acceso, puede obtener la clave API de backend real modificando la URL base a su propia URL de ataque en la interfaz y configurando una solicitud del lado del servidor. Este problema se solucionó en la versión 0.162.25. Se recomienda a los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/10/2025