Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en 59sec THE Leads Management System: 59sec LITE plugin en WordPress (CVE-2022-35242)

Fecha de publicación:
23/08/2022
Idioma:
Español
Una vulnerabilidad de cambio de configuración del plugin sin autenticación en 59sec THE Leads Management System: 59sec LITE plugin versiones anteriores a 3.4.1 incluyéndola, en WordPress.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/06/2023

Vulnerabilidad en el plugin YooMoney ?Kassa ?? WooCommerce plugin en WordPress (CVE-2022-34868)

Fecha de publicación:
23/08/2022
Idioma:
Español
Una vulnerabilidad de Actualización de Configuración Arbitraria Autenticada en el plugin YooMoney ?Kassa ?? WooCommerce plugin versiones anteriores a 2.3.0 incluyéndola, en WordPress.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en el plugin WordPlus WordPress Better Messages en WordPress (CVE-2022-33142)

Fecha de publicación:
23/08/2022
Idioma:
Español
Una vulnerabilidad de Denegación de Servicio (DoS) autenticado (subscriber+) en el plugin WordPlus WordPress Better Messages versiones anteriores a 1.9.10.57 incluyéndola, en WordPress.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/02/2025

CVE-2021-3894

Fecha de publicación:
23/08/2022
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: none. Reason: This candidate was withdrawn by its CNA. Further investigation showed that it was not a security issue. Notes: none.
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

Vulnerabilidad en el archivo samples/vfio-mdev/mbochs.c en la función mbochs_ioctl en el kernel de Linux (CVE-2021-3736)

Fecha de publicación:
23/08/2022
Idioma:
Español
Se ha encontrado un fallo en el kernel de Linux. Se encontró un problema de pérdida de memoria en la función mbochs_ioctl en el archivo samples/vfio-mdev/mbochs.c en dispositivos mediados por Virtual Function I/O (VFIO). Este fallo podría permitir a un atacante local filtrar información interna del kernel.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/08/2022

Vulnerabilidad en la función ccp_run_aes_gcm_cmd() del kernel de Linux (CVE-2021-3764)

Fecha de publicación:
23/08/2022
Idioma:
Español
Se ha encontrado un fallo de pérdida de memoria en la función ccp_run_aes_gcm_cmd() del kernel de Linux que permite a un atacante causar una denegación de servicio. La vulnerabilidad es similar a la anterior CVE-2019-18808. La mayor amenaza de esta vulnerabilidad es la disponibilidad del sistema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/08/2022

Vulnerabilidad en la consola de administración de Red Hat AMQ Broker (CVE-2021-3763)

Fecha de publicación:
23/08/2022
Idioma:
Español
Se ha encontrado un fallo en la consola de administración de Red Hat AMQ Broker en versión 7.8, en el que un usuario presente puede acceder a determinada información limitada incluso cuando el rol al que está asignado el usuario no debería permitir el acceso a la consola de gestión. El principal impacto es en la confidencialidad, ya que este fallo significa que algunas vinculaciones de rol son comprobados de forma incorrecta, son divulgados algunos metadatos privilegiados como los nombres de las colas y los detalles de configuración, pero el impacto es limitado, ya que no puede accederse a toda la información y no afecta a la integridad.
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/08/2022

Vulnerabilidad en el mecanismo de deduplicación de memoria del kernel de Linux (CVE-2021-3714)

Fecha de publicación:
23/08/2022
Idioma:
Español
Se ha encontrado un fallo en el mecanismo de de duplicación de memoria del kernel de Linux. Trabajos anteriores han demostrado que la de duplicación de memoria puede ser atacada por medio de un mecanismo de explotación local. La misma técnica puede usarse si un atacante puede cargar archivos del tamaño de una página y detectar el cambio en el tiempo de acceso desde un servicio en red para determinar si la página ha sido fusionada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/02/2024

Vulnerabilidad en ansible-runner (CVE-2021-3702)

Fecha de publicación:
23/08/2022
Idioma:
Español
Se encontró un fallo de condición de carrera en ansible-runner, donde un atacante podría observar la creación y eliminación rápida de un directorio temporal, sustituir su directorio por ese nombre, y luego tener acceso al private_data_dir de ansible-runner la próxima vez que ansible-runner hiciera uso del private_data_dir. La mayor amenaza de este fallo es para la integridad y la confidencialidad.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/08/2022

Vulnerabilidad en B44Compressor de OpenEXR (CVE-2021-20298)

Fecha de publicación:
23/08/2022
Idioma:
Español
Se ha encontrado un fallo en B44Compressor de OpenEXR. Este fallo permite a un atacante que puede enviar un archivo diseñado para ser procesado por OpenEXR, agotar toda la memoria accesible a la aplicación. La mayor amenaza de esta vulnerabilidad es la disponibilidad del sistema.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/12/2022

Vulnerabilidad en ansible-runner (CVE-2021-3701)

Fecha de publicación:
23/08/2022
Idioma:
Español
Se ha encontrado un fallo en ansible-runner en el que la configuración de archivos temporales por defecto en ansible versión 2.0.0, es escrito en ubicaciones R/W del mundo. Este fallo permite a un atacante precrear el directorio, resultando en una lectura de información privada o forzando a ansible-runner a escribir archivos como el usuario legítimo en un lugar que no esperaba. La mayor amenaza de esta vulnerabilidad es para la confidencialidad y la integridad.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/02/2023

Vulnerabilidad en los metadatos de los archivos/directorios en Samba (CVE-2021-20316)

Fecha de publicación:
23/08/2022
Idioma:
Español
Se ha encontrado un fallo en la forma en que Samba maneja los metadatos de los archivos/directorios. Este fallo permite a un atacante autenticado con permisos para leer o modificar los metadatos del recurso compartido, llevar a cabo esta operación fuera del recurso compartido.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/09/2023