Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2023-26483

Fecha de publicación:
03/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** gosaml2 is a Pure Go implementation of SAML 2.0. SAML Service Providers using this library for SAML authentication support are likely susceptible to Denial of Service attacks. A bug in this library enables attackers to craft a `deflate`-compressed request which will consume significantly more memory during processing than the size of the original request. This may eventually lead to memory exhaustion and the process being killed. The maximum compression ratio achievable with `deflate` is 1032:1, so by limiting the size of bodies passed to gosaml2, limiting the rate and concurrency of calls, and ensuring that lots of memory is available to the process it _may_ be possible to help Go's garbage collector "keep up". Implementors are encouraged not to rely on this. This issue is fixed in version 0.9.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

CVE-2023-27290

Fecha de publicación:
03/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** Docker based datastores for IBM Instana (IBM Observability with Instana 239-0 through 239-2, 241-0 through 241-2, and 243-0) do not currently require authentication. Due to this, an attacker within the network could access the datastores with read/write access. IBM X-Force ID: 248737.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
10/04/2023

CVE-2023-1170

Fecha de publicación:
03/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** Heap-based Buffer Overflow in GitHub repository vim/vim prior to 9.0.1376.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

CVE-2023-27574

Fecha de publicación:
03/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** ShadowsocksX-NG 1.10.0 signs with com.apple.security.get-task-allow entitlements because of CODE_SIGNING_INJECT_BASE_ENTITLEMENTS.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
06/03/2025

CVE-2023-27567

Fecha de publicación:
03/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** In OpenBSD 7.2, a TCP packet with destination port 0 that matches a pf divert-to rule can crash the kernel.
Gravedad CVSS v3.1: ALTA
Última modificación:
06/03/2025

CVE-2023-23927

Fecha de publicación:
03/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** Craft is a platform for creating digital experiences. When you insert a payload inside a label name or instruction of an entry type, an cross-site scripting (XSS) happens in the quick post widget on the admin dashboard. This issue has been fixed in version 4.3.7.<br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

CVE-2023-26213

Fecha de publicación:
03/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** On Barracuda CloudGen WAN Private Edge Gateway devices before 8 webui-sdwan-1089-8.3.1-174141891, an OS command injection vulnerability exists in /ajax/update_certificate - a crafted HTTP request allows an authenticated attacker to execute arbitrary commands. For example, a name field can contain :password and a password field can contain shell metacharacters.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/03/2025

CVE-2023-26488

Fecha de publicación:
03/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** OpenZeppelin Contracts is a library for secure smart contract development. The ERC721Consecutive contract designed for minting NFTs in batches does not update balances when a batch has size 1 and consists of a single token. Subsequent transfers from the receiver of that token may overflow the balance as reported by `balanceOf`. The issue exclusively presents with batches of size 1. The issue has been patched in 4.8.2.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/03/2023

CVE-2023-26492

Fecha de publicación:
03/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** Directus is a real-time API and App dashboard for managing SQL database content. Directus is vulnerable to Server-Side Request Forgery (SSRF) when importing a file from a remote web server (POST to `/files/import`). An attacker can bypass the security controls by performing a DNS rebinding attack and view sensitive data from internal servers or perform a local port scan. An attacker can exploit this vulnerability to access highly sensitive internal server(s) and steal sensitive information. This issue was fixed in version 9.23.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/03/2023

CVE-2022-46973

Fecha de publicación:
03/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** Report v0.9.8.6 was discovered to contain a Server-Side Request Forgery (SSRF) vulnerability.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/03/2025

CVE-2023-23313

Fecha de publicación:
03/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** Certain Draytek products are vulnerable to Cross Site Scripting (XSS) via the wlogin.cgi script and user_login.cgi script of the router&amp;#39;s web application management portal. This affects Vigor3910, Vigor1000B, Vigor2962 v4.3.2.1; Vigor2865 and Vigor2866 v4.4.1.0; Vigor2927 v4.4.2.2; and Vigor2915, Vigor2765, Vigor2766, Vigor2135 v4.4.2.0; Vigor2763 v4.4.2.1; Vigor2862 and Vigor2926 v3.9.9.0; Vigor2925 v3.9.3; Vigor2952 and Vigor3220 v3.9.7.3; Vigor2133 and Vigor2762 v3.9.6.4; and Vigor2832 v3.9.6.2.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/10/2025

CVE-2023-0968

Fecha de publicación:
03/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** The Watu Quiz plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the ‘dn’, &amp;#39;email&amp;#39;, &amp;#39;points&amp;#39;, and &amp;#39;date&amp;#39; parameters in versions up to, and including, 3.3.9 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that execute if they can successfully trick a user into performing an action such as clicking on a link.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/04/2026