Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en hortPixel ShortPixel Adaptive Images (CVE-2024-31230)

Fecha de publicación:
10/04/2024
Idioma:
Español
Vulnerabilidad de autorización faltante en ShortPixel ShortPixel Adaptive Images. Este problema afecta a ShortPixel Adaptive Images: desde n/a hasta 3.8.2.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/04/2026

Vulnerabilidad en Bricksforge (CVE-2024-31242)

Fecha de publicación:
10/04/2024
Idioma:
Español
Vulnerabilidad de autorización faltante en Bricksforge. Este problema afecta a Bricksforge: desde n/a hasta 2.0.17.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/04/2026

Vulnerabilidad en Plane (CVE-2024-31461)

Fecha de publicación:
10/04/2024
Idioma:
Español
Plane, una herramienta de gestión de proyectos de código abierto, tiene una vulnerabilidad de Server-Side Request Forgery (SSRF) en versiones anteriores a la 0.17-dev. Este problema puede permitir que un atacante envíe solicitudes arbitrarias desde el servidor que aloja la aplicación, lo que podría provocar un acceso no autorizado a los sistemas internos. El impacto de esta vulnerabilidad incluye, entre otros, acceso no autorizado a servicios internos accesibles desde el servidor, posible fuga de información confidencial de servicios internos y manipulación de sistemas internos mediante la interacción con API internas. La versión 0.17-dev contiene un parche para este problema. Aquellos que no puedan actualizar inmediatamente pueden mitigar el problema restringiendo las conexiones de red salientes desde los servidores que alojan la aplicación solo a servicios esenciales y/o implementando una validación de entrada estricta en las URL o parámetros que se utilizan para generar solicitudes del lado del servidor.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/04/2026

Vulnerabilidad en huggingface/transformers (CVE-2024-3568)

Fecha de publicación:
10/04/2024
Idioma:
Español
La librería huggingface/transformers es vulnerable a la ejecución de código arbitrario a través de la deserialización de datos no confiables dentro de la función `load_repo_checkpoint()` de la clase `TFPreTrainedModel()`. Los atacantes pueden ejecutar código y comandos arbitrarios creando una carga serializada maliciosa, explotando el uso de `pickle.load()` en datos de fuentes potencialmente no confiables. Esta vulnerabilidad permite la ejecución remota de código (RCE) al engañar a las víctimas para que carguen un punto de control aparentemente inofensivo durante un proceso de entrenamiento normal, lo que permite a los atacantes ejecutar código arbitrario en la máquina de destino.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
10/10/2025

Vulnerabilidad en mintplex-labs/anything-llm (CVE-2024-3569)

Fecha de publicación:
10/04/2024
Idioma:
Español
Existe una vulnerabilidad de denegación de servicio (DoS) en el repositorio mintplex-labs/anything-llm cuando la aplicación se ejecuta en modo "solo yo" con una contraseña. Un atacante puede aprovechar esta vulnerabilidad al realizar una solicitud al endpoint mediante el middleware [validatedRequest] con un encabezado "Authorization:" especialmente manipulado. Esta vulnerabilidad conduce a un consumo descontrolado de recursos, lo que provoca una condición de denegación de servicio.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/07/2025

Vulnerabilidad en mintplex-labs/anything-llm (CVE-2024-3570)

Fecha de publicación:
10/04/2024
Idioma:
Español
Existe una vulnerabilidad de Cross Site Scripting (XSS) almacenado en la funcionalidad de chat del repositorio mintplex-labs/anything-llm, que permite a los atacantes ejecutar JavaScript arbitrario en el contexto de la sesión de un usuario. Al manipular las respuestas de ChatBot, un atacante puede inyectar secuencias de comandos maliciosas para realizar acciones en nombre del usuario, como crear una nueva cuenta de administrador o cambiar la contraseña del usuario, lo que lleva a una toma de control completa de la aplicación AnythingLLM. La vulnerabilidad se origina en la desinfección incorrecta de la entrada del usuario y del ChatBot, específicamente mediante el uso de `dangerouslySetInnerHTML`. Para explotarla con éxito, es necesario convencer a un administrador de que agregue un LocalAI ChatBot malicioso a su instancia de AnythingLLM.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/07/2025

Vulnerabilidad en Palo Alto Networks (CVE-2024-3383)

Fecha de publicación:
10/04/2024
Idioma:
Español
Una vulnerabilidad en la forma en que el software PAN-OS de Palo Alto Networks procesa los datos recibidos de los agentes de Cloud Identity Engine (CIE) permite la modificación de los grupos de ID de usuario. Esto afecta el acceso de los usuarios a los recursos de la red, donde se les puede negar o permitir el acceso de manera inapropiada a los recursos según las reglas de la política de seguridad existentes.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/01/2025

Vulnerabilidad en Palo Alto Networks (CVE-2024-3384)

Fecha de publicación:
10/04/2024
Idioma:
Español
Una vulnerabilidad en el software PAN-OS de Palo Alto Networks permite a un atacante remoto reiniciar los firewalls PAN-OS cuando recibe paquetes de Windows New Technology LAN Manager (NTLM) de servidores Windows. Los ataques repetidos eventualmente hacen que el firewall entre en modo de mantenimiento, lo que requiere una intervención manual para volver a ponerlo en línea.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/01/2025

Vulnerabilidad en Palo Alto Networks (CVE-2024-3385)

Fecha de publicación:
10/04/2024
Idioma:
Español
Un mecanismo de procesamiento de paquetes en el software PAN-OS de Palo Alto Networks permite a un atacante remoto reiniciar los firewalls basados en hardware. Los ataques repetidos eventualmente hacen que el firewall entre en modo de mantenimiento, lo que requiere una intervención manual para volver a ponerlo en línea. Esto afecta a los siguientes modelos de firewall de hardware: - Firewalls de la serie PA-5400 - Firewalls de la serie PA-7000
Gravedad CVSS v3.1: ALTA
Última modificación:
24/01/2025

Vulnerabilidad en Palo Alto Networks (CVE-2024-3386)

Fecha de publicación:
10/04/2024
Idioma:
Español
Una vulnerabilidad de comparación de cadenas incorrecta en el software PAN-OS de Palo Alto Networks impide que las exclusiones de descifrado predefinidas funcionen como está previsto. Esto puede provocar que el tráfico destinado a dominios que no están especificados en las exclusiones de descifrado predefinidas se excluya involuntariamente del descifrado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/01/2025

Vulnerabilidad en Palo Alto Networks (CVE-2024-3387)

Fecha de publicación:
10/04/2024
Idioma:
Español
Un certificado de dispositivo débil (baja potencia de bits) en el software Panorama de Palo Alto Networks permite a un atacante realizar un ataque de intermediario (MitM) para capturar el tráfico cifrado entre el servidor de administración de Panorama y los firewalls que administra. Con suficientes recursos informáticos, el atacante podría interrumpir la comunicación cifrada y exponer información confidencial que se comparte entre el servidor de administración y los firewalls.
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/01/2026

Vulnerabilidad en Palo Alto Networks (CVE-2024-3388)

Fecha de publicación:
10/04/2024
Idioma:
Español
Una vulnerabilidad en GlobalProtect Gateway del software PAN-OS de Palo Alto Networks permite que un atacante autenticado se haga pasar por otro usuario y envíe paquetes de red a recursos internos. Sin embargo, esta vulnerabilidad no permite que el atacante reciba paquetes de respuesta de esos recursos internos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/01/2025