Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en BIG-IP (CVE-2023-38423)

Fecha de publicación:
02/08/2023
Idioma:
Español
Existe una vulnerabilidad de Cross-Site Scripting (XSS) en una página no revelada de la utilidad de configuración de BIG-IP que permite a un atacante ejecutar JavaScript en el contexto del usuario actualmente conectado. Nota: No se evalúan las versiones de software que han alcanzado el fin de soporte técnico (EoTS).
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/08/2023

Vulnerabilidad en BIG-IP (CVE-2023-38138)

Fecha de publicación:
02/08/2023
Idioma:
Español
Existe una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en una página no revelada de la utilidad de configuración de BIG-IP que permite a un atacante ejecutar JavaScript en el contexto del usuario actualmente conectado. Nota: No se evalúan las versiones de software que han alcanzado el fin del soporte ténico (EoTS).
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/08/2023

Vulnerabilidad en BIG-IP (CVE-2023-3470)

Fecha de publicación:
02/08/2023
Idioma:
Español
Las plataformas F5 BIG-IP específicas con tarjetas Cavium Nitrox FIPS HSM generan una contraseña determinista para la cuenta Crypto User. La naturaleza predecible de la contraseña permite a un usuario autenticado con acceso TMSH al sistema BIG-IP, o a cualquiera con acceso físico al FIPS HSM, la información necesaria para generar la contraseña correcta. En los sistemas vCMP, todos los Guests comparten la misma contraseña determinista, lo que permite a aquellos con acceso TMSH en un Guest acceder a las claves de otro Guest diferente. Están afectadas las siguientes plataformas de hardware BIG-IP: 10350v-F, i5820-DF, i7820-DF, i15820-DF, 5250v-F, 7200v-F, 10200v-F, 6900-F, 8900-F, 11000-F, and 11050-F. Los sistemas BIG-IP rSeries r5920-DF y r10920-DF no se ven afectados y el problema tampoco afecta a las implementaciones FIPS de software ni a las configuraciones HSM de red. Nota: No se evalúan las versiones de software que han alcanzado el fin del soporte técnico (EoTS).
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/10/2023

Vulnerabilidad en F5OS-A (CVE-2023-36494)

Fecha de publicación:
02/08/2023
Idioma:
Español
Los registros de auditoría de F5OS-A pueden contener información confidencial no revelada. Nota: No se evalúan las versiones de software que han alcanzado el fin del soporte técnico (EoTS).
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2025

Vulnerabilidad en iControl SOAP (CVE-2023-38419)

Fecha de publicación:
02/08/2023
Idioma:
Español
Un atacante autenticado con privilegios de invitado o superior puede provocar la finalización del proceso iControl SOAP mediante el envío de solicitudes no reveladas. Nota: No se evalúan las versiones de software que han alcanzado el fin del soporte técnico (EoTS).
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/08/2023

Vulnerabilidad en BIG-IP Edge Client (CVE-2023-36858)

Fecha de publicación:
02/08/2023
Idioma:
Español
Existe una vulnerabilidad de verificación insuficiente de datos en BIG-IP Edge Client para Windows y macOS que puede permitir a un atacante modificar su lista de servidores configurados. Nota: No se evalúan las versiones de software que han alcanzado el fin del soporte técnico (EoTS).
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/08/2023

Vulnerabilidad en BIG-IP Edge (CVE-2023-38418)

Fecha de publicación:
02/08/2023
Idioma:
Español
El instalador del cliente BIG-IP Edge en macOS no sigue las prácticas recomendadas para elevar privilegios durante el proceso de instalación. Nota: No se evalúan las versiones de software que han alcanzado el fin del soporte técnico (EoTS).
Gravedad CVSS v3.1: ALTA
Última modificación:
08/08/2023

Vulnerabilidad en IBM Robotic Process Automation (CVE-2023-23476)

Fecha de publicación:
02/08/2023
Idioma:
Español
IBM Robotic Process Automation v21.0.0 a 21.0.7.latest es vulnerable al acceso no autorizado a datos debido a una validación de autorización insuficiente en algunas rutas API. ID de IBM X-Force: 245425.
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/09/2024

Vulnerabilidad en OXID eShop Enterprise Edition (CVE-2023-38330)

Fecha de publicación:
02/08/2023
Idioma:
Español
OXID eShop Enterprise Edition 6.5.0 - 6.5.2 antes de 6.5.3 permite subir archivos con cabeceras modificadas en el área de administración. Un atacante puede subir un archivo con una cabecera modificada para crear un ataque de separación de respuesta HTTP.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/08/2023

Vulnerabilidad en Data Illusion Survey Software Solutions NGSurvey (CVE-2022-46484)

Fecha de publicación:
02/08/2023
Idioma:
Español
Divulgación de información en encuestas protegidas mediante contraseña en Data Illusion Survey Software Solutions NGSurvey v2.4.28 e inferiores permite a los atacantes ver la contraseña para acceder y enviar encuestas arbitrariamente.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/08/2023

Vulnerabilidad en IBM SDK Java Technology Edition (CVE-2022-40609)

Fecha de publicación:
02/08/2023
Idioma:
Español
IBM SDK Java Technology Edition 7.1.5.18 y 8.0.8.0 podría permitir a un atacante remoto ejecutar código arbitrario en el sistema, debido a un fallo de deserialización inseguro. Mediante el envío de datos especialmente diseñados, un atacante podría aprovechar esta vulnerabilidad para ejecutar código arbitrario en el sistema. ID de IBM X-Force: 236069.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/08/2023

CVE-2023-26317

Fecha de publicación:
02/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** Xiaomi routers have an external interface that can lead to command injection. The vulnerability is caused by lax filtering of responses from external interfaces. Attackers can exploit this vulnerability to gain access to the router by hijacking the ISP or upper-layer routing.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
08/10/2024