Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en /textpattern/index.php,Body en textpattern (CVE-2021-44082)

Fecha de publicación:
29/03/2022
Idioma:
Español
textpattern versión 4.8.7, es vulnerable a un ataque de tipo Cross Site Scripting (XSS) por medio de /textpattern/index.php,Body. Un atacante remoto y no autenticado puede usar el ataque de tipo XSS para desencadenar una ejecución de código remota mediante la carga de un webshell. Para ello, primero deben robar el token de tipo CSRF antes de enviar una petición de carga de archivos
Gravedad CVSS v3.1: ALTA
Última modificación:
06/04/2022

Vulnerabilidad en Trend Micro Apex Central (CVE-2022-26871)

Fecha de publicación:
29/03/2022
Idioma:
Español
Una vulnerabilidad de carga de archivos arbitrarios en Trend Micro Apex Central podría permitir a un atacante remoto no autenticado cargar un archivo arbitrario que podría conllevar a una ejecución de código remota
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
22/12/2025

Vulnerabilidad en cuobjdump en NVIDIA CUDA Toolkit SDK (CVE-2022-21821)

Fecha de publicación:
29/03/2022
Idioma:
Español
NVIDIA CUDA Toolkit SDK contiene una vulnerabilidad de desbordamiento de enteros en cuobjdump.Para explotar esta vulnerabilidad, un atacante remoto requeriría que un usuario local descargara un archivo especialmente diseñado y corrupto y ejecutara localmente cuobjdump contra el archivo. Este ataque puede conllevar a una ejecución de código remota que cause una denegación de servicio completa y un impacto en la confidencialidad e integridad de los datos
Gravedad CVSS v3.1: ALTA
Última modificación:
08/04/2022

Vulnerabilidad en un mensaje HTTP en el archivo mainfunction.cgi en DrayTek Vigor 2960, DrayTek Vigor 3900 y DrayTek Vigor 300B (CVE-2021-42911)

Fecha de publicación:
29/03/2022
Idioma:
Español
Se presenta una vulnerabilidad de cadena de formato en DrayTek Vigor 2960 versiones anteriores a 1.5.1.3 incluyéndola, DrayTek Vigor 3900 versiones anteriores a 1.5.1.3 incluyéndola, y DrayTek Vigor 300B versiones anteriores a 1.5.1.3 incluyéndola, en el archivo mainfunction.cgi por medio de un mensaje HTTP diseñado que contiene una cadena de consulta malformada, lo que podría permitir a un usuario remoto malicioso ejecutar código arbitrario
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
05/04/2022

Vulnerabilidad en un mensaje HTTP en el archivo mainfunction.cgi en DrayTek Vigor 2960, DrayTek Vigor 3900 y DrayTek Vigor 300B (CVE-2021-43118)

Fecha de publicación:
29/03/2022
Idioma:
Español
Se presenta una vulnerabilidad de Inyección de Comando Remoto en DrayTek Vigor 2960 versión 1.5.1.3, DrayTek Vigor 3900 versión 1.5.1.3, y DrayTek Vigor 300B versión 1.5.1.3, por medio de un mensaje HTTP diseñado que contiene una cadena de consulta malformada en el archivo mainfunction.cgi, que podría permitir a un usuario remoto malicioso ejecutar código arbitrario
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
05/04/2022

Vulnerabilidad en vCenter Server (CVE-2022-22948)

Fecha de publicación:
29/03/2022
Idioma:
Español
vCenter Server contiene una vulnerabilidad de divulgación de información debido a un permiso inapropiado de los archivos. Un actor malicioso con acceso no administrativo al vCenter Server puede explotar este problema para conseguir acceso a información confidencial
Gravedad CVSS v3.1: MEDIA
Última modificación:
31/10/2025

Vulnerabilidad en el parámetro p en el archivo product.php en PuneethReddyHC online-shopping-system (CVE-2021-43109)

Fecha de publicación:
29/03/2022
Idioma:
Español
Se presenta una vulnerabilidad de inyección SQL en PuneethReddyHC online-shopping-system a partir del 11/01/2021 por medio del parámetro p en el archivo product.php
Gravedad CVSS v3.1: ALTA
Última modificación:
06/04/2022

Vulnerabilidad en add_products en PuneethReddyHC online-shopping-system (CVE-2021-43110)

Fecha de publicación:
29/03/2022
Idioma:
Español
se presenta una vulnerabilidad de control de acceso en PuneethReddyHC online-shopping-system a partir del 11/01/2021 en add_products
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
06/04/2022

Vulnerabilidad en el parámetro de contenido imgurl de /feedback/post/ en cxuucms (CVE-2021-42970)

Fecha de publicación:
29/03/2022
Idioma:
Español
Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) en cxuucms versión v3 por medio del parámetro de contenido imgurl de /feedback/post/
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/04/2022

Vulnerabilidad en el programa opj2_decompress de openjpeg2 (CVE-2022-1122)

Fecha de publicación:
29/03/2022
Idioma:
Español
Se ha encontrado un fallo en el programa opj2_decompress de openjpeg2 versión 2.4.0, en la forma en que maneja un directorio de entrada con un gran número de archivos. Cuando no asigna un búfer para almacenar los nombres de los archivos del directorio de entrada, llama a free() sobre un puntero no inicializado, conllevando a un fallo de segmentación y una denegación de servicio
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/11/2025

Vulnerabilidad en Delta Electronics DIAEnergie (CVE-2022-26839)

Fecha de publicación:
29/03/2022
Idioma:
Español
Delta Electronics DIAEnergie (Todas las versiones anteriores a la 1.8.02.004) es vulnerable a un permiso incorrecto por defecto en la aplicación DIAEnergie, que puede permitir a un atacante plantar nuevos archivos (como DLLs) o reemplazar archivos ejecutables existentes
Gravedad CVSS v3.1: ALTA
Última modificación:
04/04/2022

Vulnerabilidad en GetCalcTagList en Delta Electronics DIAEnergie (CVE-2022-27175)

Fecha de publicación:
29/03/2022
Idioma:
Español
Delta Electronics DIAEnergie (Todas las versiones anteriores a la 1.8.02.004) presenta una vulnerabilidad de inyección SQL ciega que se presenta en GetCalcTagList. Esto permite a un atacante inyectar consultas SQL arbitrarias, recuperar y modificar el contenido de la base de datos y ejecutar comandos del sistema
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
01/04/2022