Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Firefox (CVE-2022-28284)

Fecha de publicación:
22/12/2022
Idioma:
Español
El elemento de SVG podría haberse utilizado para cargar contenido inesperado que podría haber ejecutado un script en determinadas circunstancias. Si bien la especificación parece permitir esto, otros navegadores no lo hacen, y los desarrolladores web confiaron en esta propiedad para la seguridad de los scripts, por lo que la implementación de gecko estaba alineada con la de ellos. Esta vulnerabilidad afecta a Firefox < 99.
Gravedad CVSS v3.1: ALTA
Última modificación:
16/04/2025

Vulnerabilidad en Firefox ESR, Thunderbird y Firefox (CVE-2022-28285)

Fecha de publicación:
22/12/2022
Idioma:
Español
Al generar el código ensamblador para MLoadTypedArrayElementHole, se utilizó un AliasSet incorrecto. Junto con otra vulnerabilidad, esto podría haberse utilizado para una lectura de memoria fuera de los límites. Esta vulnerabilidad afecta a Thunderbird < 91.8, Firefox < 99 y Firefox ESR < 91.8.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/04/2025

Vulnerabilidad en Firefox (CVE-2022-28283)

Fecha de publicación:
22/12/2022
Idioma:
Español
La función sourceMapURL en devtools le faltaban controles de seguridad que habrían permitido que una página web intentara incluir archivos locales u otros archivos que deberían haber sido inaccesibles. Esta vulnerabilidad afecta a Firefox < 99.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/04/2025

Vulnerabilidad en Firefox ESR, Thunderbird y Firefox (CVE-2022-28282)

Fecha de publicación:
22/12/2022
Idioma:
Español
Al utilizar un enlace con rel="localization", se podría haber activado un use-after-free al destruir un objeto durante la ejecución de JavaScript y luego hacer referencia al objeto a través de un puntero liberado, lo que provocaría un posible bloqueo explotable. Esta vulnerabilidad afecta a Thunderbird < 91.8, Firefox < 99 y Firefox ESR < 91.8.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2025

Vulnerabilidad en Firefox ESR, Thunderbird y Firefox (CVE-2022-28281)

Fecha de publicación:
22/12/2022
Idioma:
Español
Si un proceso de contenido comprometido envió una cantidad inesperada de extensiones WebAuthN en un comando de registro al proceso principal, se habría producido una escritura fuera de los límites que provocaría daños en la memoria y un bloqueo potencialmente explotable. Esta vulnerabilidad afecta a Thunderbird < 91.8, Firefox < 99 y Firefox ESR < 91.8.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2025

Vulnerabilidad en Thunderbird y Firefox ESR para macOS y Linux (CVE-2022-26386)

Fecha de publicación:
22/12/2022
Idioma:
Español
Anteriormente, Firefox para macOS y Linux descargaba archivos temporales a un directorio específico del usuario en /tmp, pero este comportamiento se cambió para descargarlos a /tmp donde podrían verse afectados. por otros usuarios locales. Este comportamiento se revirtió al directorio original específico del usuario. *Este error solo afecta a Firefox para macOS y Linux. Otros sistemas operativos no se ven afectados.*. Esta vulnerabilidad afecta a Firefox ESR < 91,7 y Thunderbird < 91.7.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2025

Vulnerabilidad en Firefox, Thunderbird y Firefox ESR (CVE-2022-26387)

Fecha de publicación:
22/12/2022
Idioma:
Español
Al instalar un complemento, Firefox verificaba la firma antes de avisar al usuario; pero mientras el usuario confirmaba el mensaje, el archivo complementario subyacente podría haberse modificado y Firefox no se habría dado cuenta. Esta vulnerabilidad afecta a Firefox < 98, Firefox ESR < 91,7 y Thunderbird < 91.7.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2025

Vulnerabilidad en Firefox ESR, Thunderbird, Firefox y Focus (CVE-2022-26486)

Fecha de publicación:
22/12/2022
Idioma:
Español
Un mensaje inesperado en el framework IPC de WebGPU podría provocar un escape de la sandbox explotable y de use-after-free. Hemos recibido informes de ataques en la naturaleza que abusan de esta falla. Esta vulnerabilidad afecta a Firefox < 97.0.2, Firefox ESR < 91.6.1, Firefox para Android < 97.3.0, Thunderbird < 91.6.2 y Focus < 97.3.0.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
04/11/2025

Vulnerabilidad en Firefox ESR, Thunderbird, Firefox y Focus (CVE-2022-26485)

Fecha de publicación:
22/12/2022
Idioma:
Español
La eliminación de un parámetro XSLT durante el procesamiento podría haber dado lugar a un use-after-free explotable. Hemos recibido informes de ataques en la naturaleza que abusan de esta falla. Esta vulnerabilidad afecta a Firefox < 97.0.2, Firefox ESR < 91.6.1, Firefox para Android < 97.3.0, Thunderbird < 91.6.2 y Focus < 97.3.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
04/11/2025

Vulnerabilidad en Firefox (CVE-2022-26382)

Fecha de publicación:
22/12/2022
Idioma:
Español
Si bien JavaScript no puede leer directamente el texto que se muestra en la información sobre herramientas de Autocompletar, el texto se representó utilizando fuentes de página. Los ataques de canal lateral al texto mediante el uso de fuentes especialmente manipuladas podrían haber llevado a que la página web infiera este texto. Esta vulnerabilidad afecta a Firefox < 98.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/04/2025

Vulnerabilidad en Firefox, Thunderbird y Firefox ESR (CVE-2022-26383)

Fecha de publicación:
22/12/2022
Idioma:
Español
Al cambiar el tamaño de una ventana emergente después de solicitar acceso a pantalla completa, la ventana emergente no mostraba la notificación en pantalla completa. Esta vulnerabilidad afecta a Firefox < 98, Firefox ESR < 91,7 y Thunderbird < 91.7.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/04/2025

Vulnerabilidad en Firefox (CVE-2022-26385)

Fecha de publicación:
22/12/2022
Idioma:
Español
En circunstancias inusuales, un subproceso individual puede sobrevivir al administrador del subproceso durante el cierre. Esto podría haber llevado a un use-after-free que provocó un bloqueo potencialmente explotable. Esta vulnerabilidad afecta a Firefox < 98.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2025