Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la consola de administración de Red Hat AMQ Broker (CVE-2021-3763)

Fecha de publicación:
23/08/2022
Idioma:
Español
Se ha encontrado un fallo en la consola de administración de Red Hat AMQ Broker en versión 7.8, en el que un usuario presente puede acceder a determinada información limitada incluso cuando el rol al que está asignado el usuario no debería permitir el acceso a la consola de gestión. El principal impacto es en la confidencialidad, ya que este fallo significa que algunas vinculaciones de rol son comprobados de forma incorrecta, son divulgados algunos metadatos privilegiados como los nombres de las colas y los detalles de configuración, pero el impacto es limitado, ya que no puede accederse a toda la información y no afecta a la integridad.
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/08/2022

Vulnerabilidad en el mecanismo de deduplicación de memoria del kernel de Linux (CVE-2021-3714)

Fecha de publicación:
23/08/2022
Idioma:
Español
Se ha encontrado un fallo en el mecanismo de de duplicación de memoria del kernel de Linux. Trabajos anteriores han demostrado que la de duplicación de memoria puede ser atacada por medio de un mecanismo de explotación local. La misma técnica puede usarse si un atacante puede cargar archivos del tamaño de una página y detectar el cambio en el tiempo de acceso desde un servicio en red para determinar si la página ha sido fusionada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/02/2024

Vulnerabilidad en ansible-runner (CVE-2021-3702)

Fecha de publicación:
23/08/2022
Idioma:
Español
Se encontró un fallo de condición de carrera en ansible-runner, donde un atacante podría observar la creación y eliminación rápida de un directorio temporal, sustituir su directorio por ese nombre, y luego tener acceso al private_data_dir de ansible-runner la próxima vez que ansible-runner hiciera uso del private_data_dir. La mayor amenaza de este fallo es para la integridad y la confidencialidad.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/08/2022

Vulnerabilidad en B44Compressor de OpenEXR (CVE-2021-20298)

Fecha de publicación:
23/08/2022
Idioma:
Español
Se ha encontrado un fallo en B44Compressor de OpenEXR. Este fallo permite a un atacante que puede enviar un archivo diseñado para ser procesado por OpenEXR, agotar toda la memoria accesible a la aplicación. La mayor amenaza de esta vulnerabilidad es la disponibilidad del sistema.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/12/2022

Vulnerabilidad en ansible-runner (CVE-2021-3701)

Fecha de publicación:
23/08/2022
Idioma:
Español
Se ha encontrado un fallo en ansible-runner en el que la configuración de archivos temporales por defecto en ansible versión 2.0.0, es escrito en ubicaciones R/W del mundo. Este fallo permite a un atacante precrear el directorio, resultando en una lectura de información privada o forzando a ansible-runner a escribir archivos como el usuario legítimo en un lugar que no esperaba. La mayor amenaza de esta vulnerabilidad es para la confidencialidad y la integridad.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/02/2023

Vulnerabilidad en los metadatos de los archivos/directorios en Samba (CVE-2021-20316)

Fecha de publicación:
23/08/2022
Idioma:
Español
Se ha encontrado un fallo en la forma en que Samba maneja los metadatos de los archivos/directorios. Este fallo permite a un atacante autenticado con permisos para leer o modificar los metadatos del recurso compartido, llevar a cabo esta operación fuera del recurso compartido.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/09/2023

Vulnerabilidad en la lista de control de acceso (ACL) del objetivo del enlace (CVE-2021-23177)

Fecha de publicación:
23/08/2022
Idioma:
Español
Un fallo de resolución de enlaces inapropiado mientras es extraído un archivo puede conllevar a un cambio de la lista de control de acceso (ACL) del objetivo del enlace. Un atacante puede proporcionar un archivo malicioso a un usuario víctima, que desencadenaría este fallo cuando intentara extraer el archivo. Un atacante local puede usar este fallo para cambiar la ACL de un archivo en el sistema y conseguir más privilegios.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/12/2022

Vulnerabilidad en un archivo (CVE-2021-31566)

Fecha de publicación:
23/08/2022
Idioma:
Español
Un fallo de resolución de enlaces inapropiado puede ocurrir mientras es extraído un archivo que conlleva a un cambio de modos, tiempos, listas de control de acceso y flags de un archivo fuera del archivo. Un atacante puede proporcionar un archivo malicioso a un usuario víctima, que desencadenaría este fallo cuando intente extraer el archivo. Un atacante local puede usar este defecto para conseguir más privilegios en un sistema.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/12/2022

Vulnerabilidad en la funcionalidad hufDecode de OpenEXR (CVE-2021-20304)

Fecha de publicación:
23/08/2022
Idioma:
Español
Se ha encontrado un fallo en la funcionalidad hufDecode de OpenEXR. Este fallo permite a un atacante que pueda pasar un archivo diseñado para ser procesado por OpenEXR, desencadenar un error de desplazamiento a la derecha no definido. La mayor amenaza de esta vulnerabilidad es la disponibilidad del sistema.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/12/2022

Vulnerabilidad en los alias de conjuntos de caracteres aleatorios en glib (CVE-2021-3800)

Fecha de publicación:
23/08/2022
Idioma:
Español
Se ha encontrado un fallo en glib versiones anteriores a 2.63.6. Debido a los alias de conjuntos de caracteres aleatorios, pkexec puede filtrar el contenido de los archivos propiedad de usuarios con privilegios a los que no los presentan bajo la condición apropiada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/04/2023

Vulnerabilidad en MaxQueryDuration en Samba AD DC LDAP (CVE-2021-3670)

Fecha de publicación:
23/08/2022
Idioma:
Español
MaxQueryDuration no es cumplido en Samba AD DC LDAP
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/08/2025

Vulnerabilidad en el mensaje entrante de WebSocket PONG en Undertow (CVE-2021-3690)

Fecha de publicación:
23/08/2022
Idioma:
Español
Se ha encontrado un fallo en Undertow. Un filtrado de búfer en el mensaje entrante de WebSocket PONG puede conllevar a el agotamiento de la memoria. Este fallo permite a un atacante causar una denegación de servicio. La mayor amenaza de esta vulnerabilidad es la disponibilidad.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/07/2023