Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el parámetro p en el archivo product.php en PuneethReddyHC online-shopping-system (CVE-2021-43109)

Fecha de publicación:
29/03/2022
Idioma:
Español
Se presenta una vulnerabilidad de inyección SQL en PuneethReddyHC online-shopping-system a partir del 11/01/2021 por medio del parámetro p en el archivo product.php
Gravedad CVSS v3.1: ALTA
Última modificación:
06/04/2022

Vulnerabilidad en add_products en PuneethReddyHC online-shopping-system (CVE-2021-43110)

Fecha de publicación:
29/03/2022
Idioma:
Español
se presenta una vulnerabilidad de control de acceso en PuneethReddyHC online-shopping-system a partir del 11/01/2021 en add_products
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
06/04/2022

Vulnerabilidad en el parámetro de contenido imgurl de /feedback/post/ en cxuucms (CVE-2021-42970)

Fecha de publicación:
29/03/2022
Idioma:
Español
Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) en cxuucms versión v3 por medio del parámetro de contenido imgurl de /feedback/post/
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/04/2022

Vulnerabilidad en el programa opj2_decompress de openjpeg2 (CVE-2022-1122)

Fecha de publicación:
29/03/2022
Idioma:
Español
Se ha encontrado un fallo en el programa opj2_decompress de openjpeg2 versión 2.4.0, en la forma en que maneja un directorio de entrada con un gran número de archivos. Cuando no asigna un búfer para almacenar los nombres de los archivos del directorio de entrada, llama a free() sobre un puntero no inicializado, conllevando a un fallo de segmentación y una denegación de servicio
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/11/2025

Vulnerabilidad en Delta Electronics DIAEnergie (CVE-2022-26839)

Fecha de publicación:
29/03/2022
Idioma:
Español
Delta Electronics DIAEnergie (Todas las versiones anteriores a la 1.8.02.004) es vulnerable a un permiso incorrecto por defecto en la aplicación DIAEnergie, que puede permitir a un atacante plantar nuevos archivos (como DLLs) o reemplazar archivos ejecutables existentes
Gravedad CVSS v3.1: ALTA
Última modificación:
04/04/2022

Vulnerabilidad en GetCalcTagList en Delta Electronics DIAEnergie (CVE-2022-27175)

Fecha de publicación:
29/03/2022
Idioma:
Español
Delta Electronics DIAEnergie (Todas las versiones anteriores a la 1.8.02.004) presenta una vulnerabilidad de inyección SQL ciega que se presenta en GetCalcTagList. Esto permite a un atacante inyectar consultas SQL arbitrarias, recuperar y modificar el contenido de la base de datos y ejecutar comandos del sistema
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
01/04/2022

Vulnerabilidad en el archivo HandlerExport.ashx/Calendar en Delta Electronics DIAEnergie (CVE-2022-26836)

Fecha de publicación:
29/03/2022
Idioma:
Español
Delta Electronics DIAEnergie (Todas las versiones anteriores a la 1.8.02.004) presenta una vulnerabilidad de inyección SQL ciega que se presenta en el archivo HandlerExport.ashx/Calendar. Esto permite a un atacante inyectar consultas SQL arbitrarias, recuperar y modificar el contenido de la base de datos y ejecutar comandos del sistema
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
01/04/2022

Vulnerabilidad en GetDemandAnalysisData en Delta Electronics DIAEnergie (CVE-2022-26667)

Fecha de publicación:
29/03/2022
Idioma:
Español
Delta Electronics DIAEnergie (Todas las versiones anteriores a la 1.8.02.004) presenta una vulnerabilidad de inyección SQL ciega que se presenta en GetDemandAnalysisData. Esto permite a un atacante inyectar consultas SQL arbitrarias, recuperar y modificar el contenido de la base de datos y ejecutar comandos del sistema
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
01/04/2022

Vulnerabilidad en el archivo HandlerDialogECC.ashx en Delta Electronics DIAEnergie (CVE-2022-26666)

Fecha de publicación:
29/03/2022
Idioma:
Español
Delta Electronics DIAEnergie (Todas las versiones anteriores a la 1.8.02.004) tiene una vulnerabilidad de inyección SQL ciega en HandlerECC.ashx. Esto permite a un atacante inyectar consultas SQL arbitrarias, recuperar y modificar el contenido de la base de datos y ejecutar comandos del sistema
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
29/06/2022

Vulnerabilidad en el archivo DIAE_HandlerTag_KID.ashx en Delta Electronics DIAEnergie (CVE-2022-26887)

Fecha de publicación:
29/03/2022
Idioma:
Español
Delta Electronics DIAEnergie (Todas las versiones anteriores a la 1.8.02.004) tiene una vulnerabilidad de inyección SQL ciega en DIAE_loopmapHandler.ashx. Esto permite a un atacante inyectar consultas SQL arbitrarias, recuperar y modificar el contenido de la base de datos y ejecutar comandos del sistema
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
29/06/2022

Vulnerabilidad en el archivo HandlerDialog_KID.ashx en Delta Electronics DIAEnergie (CVE-2022-0923)

Fecha de publicación:
29/03/2022
Idioma:
Español
Delta Electronics DIAEnergie (Todas las versiones anteriores a 1.8.02.004) presenta una vulnerabilidad de inyección SQL ciega que se presenta en el archivo HandlerDialog_KID.ashx. Esto permite a un atacante inyectar consultas SQL arbitrarias, recuperar y modificar el contenido de la base de datos y ejecutar comandos del sistema
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
05/04/2022

Vulnerabilidad en Delta Electronics DIAEnergie (CVE-2022-25347)

Fecha de publicación:
29/03/2022
Idioma:
Español
Delta Electronics DIAEnergie (todas las versiones anteriores a la 1.8.02.004) es vulnerable a ataques de salto de ruta, que pueden permitir a un atacante escribir archivos arbitrarios en ubicaciones del sistema de archivos
Gravedad CVSS v3.1: ALTA
Última modificación:
04/04/2022