Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Ultimate Project Manager CRM PRO (CVE-2020-37004)

Fecha de publicación:
29/01/2026
Idioma:
Español
Ultimate Project Manager CRM PRO 2.0.5 contiene una vulnerabilidad de inyección SQL ciega que permite a los atacantes extraer nombres de usuario y hashes de contraseñas de la tabla de la base de datos tbl_users. Los atacantes pueden explotar el endpoint /frontend/get_article_suggestion/ mediante la creación de parámetros de búsqueda maliciosos para adivinar y recuperar progresivamente las credenciales de usuario a través de técnicas de inferencia basadas en booleanos.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en TimeClock Software (CVE-2020-37005)

Fecha de publicación:
29/01/2026
Idioma:
Español
TimeClock Software 1.01 contiene una vulnerabilidad de inyección SQL autenticada basada en tiempo que permite a los atacantes enumerar nombres de usuario válidos manipulando el parámetro 'notes'. Los atacantes pueden inyectar retrasos de tiempo condicionales en el endpoint add_entry.php para determinar la existencia del usuario midiendo las diferencias en el tiempo de respuesta.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en berliCRM de crm-now GmbH (CVE-2020-37006)

Fecha de publicación:
29/01/2026
Idioma:
Español
berliCRM 1.0.24 contiene una vulnerabilidad de inyección SQL en el parámetro 'src_record' que permite a atacantes remotos manipular consultas de base de datos. Los atacantes pueden inyectar código SQL malicioso a través de una solicitud POST manipulada al endpoint index.PHP para potencialmente extraer o modificar información de la base de datos.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en EasyPMS de Elektraweb (CVE-2020-37008)

Fecha de publicación:
29/01/2026
Idioma:
Español
EasyPMS 1.0.0 contiene una vulnerabilidad de omisión de autenticación que permite a usuarios sin privilegios manipular consultas SQL en solicitudes JSON para acceder a información de usuario administrador. Los atacantes pueden explotar una validación de entrada débil inyectando comillas simples en parámetros de ID y modificar contraseñas de usuario administrador sin una autenticación de token adecuada.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en MedDream PACS Server de MedDream (CVE-2020-37009)

Fecha de publicación:
29/01/2026
Idioma:
Español
MedDream PACS Server 6.8.3.751 contiene una vulnerabilidad de ejecución remota de código autenticada que permite a usuarios autorizados subir archivos PHP maliciosos. Los atacantes pueden explotar el endpoint uploadImage.php autenticándose y subiendo un shell PHP para ejecutar comandos de sistema arbitrarios con privilegios elevados.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en BacklinkSpeed (CVE-2020-36997)

Fecha de publicación:
29/01/2026
Idioma:
Español
BacklinkSpeed 2.4 contiene una vulnerabilidad de desbordamiento de búfer que permite a los atacantes corromper la cadena del Structured Exception Handler (SEH) a través de la importación de archivos maliciosos. Los atacantes pueden crear un archivo de carga útil especialmente diseñado para sobrescribir las direcciones SEH, ejecutando potencialmente código arbitrario y obteniendo el control de la aplicación.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en Elaniin CMS de Elaniin (CVE-2020-36999)

Fecha de publicación:
29/01/2026
Idioma:
Español
Elaniin CMS 1.0 contiene una vulnerabilidad de omisión de autenticación que permite a los atacantes acceder al panel de control manipulando la página de inicio de sesión con inyección SQL. Los atacantes pueden omitir la autenticación enviando parámetros de correo electrónico y contraseña manipulados con una carga útil '=''or' a login.php, otorgando acceso no autorizado al sistema.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en Free MP3 CD Ripper de Cleanersoft Software (CVE-2020-37000)

Fecha de publicación:
29/01/2026
Idioma:
Español
Free MP3 CD Ripper 2.8 contiene una vulnerabilidad de desbordamiento de búfer de pila que permite a atacantes remotos ejecutar código arbitrario mediante la creación de un archivo WAV malicioso con una carga útil sobredimensionada. Los atacantes pueden aprovechar un archivo exploit especialmente diseñado con shellcode, bypass de SEH y la técnica egghunter para lograr la ejecución remota de código en sistemas Windows vulnerables.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en Frigate Professional (CVE-2020-37001)

Fecha de publicación:
29/01/2026
Idioma:
Español
Frigate Professional 3.36.0.9 contiene una vulnerabilidad local de desbordamiento de búfer en la función Pack File que permite a los atacantes ejecutar código arbitrario desbordando el campo de entrada Archive To. Los atacantes pueden crear una carga útil maliciosa que sobrescribe el Structured Exception Handler (SEH) y utiliza una técnica egghunter para ejecutar una carga útil de shell inversa.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en Ajenti Project (CVE-2020-37002)

Fecha de publicación:
29/01/2026
Idioma:
Español
Ajenti 2.1.36 contiene una vulnerabilidad de omisión de autenticación que permite a atacantes remotos ejecutar comandos arbitrarios después de un inicio de sesión exitoso. Los atacantes pueden aprovechar el endpoint /api/terminal/create para enviar una carga útil de shell inversa de netcat dirigida a una IP y un puerto especificados.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en Mocha Telnet Lite for iOS (CVE-2020-36995)

Fecha de publicación:
29/01/2026
Idioma:
Español
Mocha Telnet Lite para iOS 4.2 contiene una vulnerabilidad de denegación de servicio que permite a los atacantes bloquear la aplicación manipulando la entrada de configuración del usuario. Los atacantes pueden sobrescribir el campo 'User' con 350 bytes de caracteres repetidos para provocar un bloqueo de la aplicación y evitar su funcionalidad normal.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en QlikView (CVE-2020-36994)

Fecha de publicación:
29/01/2026
Idioma:
Español
QlikView 12.50.20000.0 contiene una vulnerabilidad de denegación de servicio en el campo de entrada de dirección del servidor FTP que permite a atacantes locales bloquear la aplicación. Los atacantes pueden pegar un búfer de 300 caracteres en el campo de dirección del servidor FTP para desencadenar un bloqueo de la aplicación y evitar la funcionalidad normal.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/04/2026