Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en los nombres de las carpetas en el área de Archivos en Mahara (CVE-2022-24694)

Fecha de publicación:
09/02/2022
Idioma:
Español
En Mahara versiones 20.10 anteriores a 20.10.4, versiones 21.04 anteriores a 21.04.3 y versiones 21.10 anteriores a 21.10.1, los nombres de las carpetas en el área de Archivos pueden ser visualizados por una persona que no sea propietaria de las carpetas. (Sólo están afectados los nombres de las carpetas. No están afectados ni los nombres de los archivos ni su contenido)
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/02/2022

Vulnerabilidad en Maven org.webjars.npm:github-com-chatwoot-chatwoot (CVE-2022-0527)

Fecha de publicación:
09/02/2022
Idioma:
Español
Una vulnerabilidad de tipo Cross-site Scripting (XSS) - Almacenado en Maven org.webjars.npm:github-com-chatwoot-chatwoot versiones anteriores a 2.2.0
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/02/2022

Vulnerabilidad en Maven org.webjars.npm:github-com-chatwoot-chatwoot (CVE-2022-0526)

Fecha de publicación:
09/02/2022
Idioma:
Español
Una vulnerabilidad de tipo Cross-site Scripting (XSS) - Almacenado en Maven org.webjars.npm:github-com-chatwoot-chatwoot versiones anteriores a 2.2.0
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/02/2022

Vulnerabilidad en Homebrew mruby (CVE-2022-0525)

Fecha de publicación:
09/02/2022
Idioma:
Español
Una Lectura Fuera de Límites en Homebrew mruby versiones anteriores a 3.2
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
11/02/2022

Vulnerabilidad en la funcionalidad Calendar en Zimbra Collaboration Suite (CVE-2022-24682)

Fecha de publicación:
09/02/2022
Idioma:
Español
Se ha detectado un problema en la funcionalidad Calendar en Zimbra Collaboration Suite 8.8.x versiones anteriores a 8.8.15 parche 30 (actualización 1), como es explotado "in the wild" a partir de diciembre 2021. Un atacante podría colocar HTML que contenga JavaScript ejecutable dentro de los atributos de los elementos. Este marcado es convertido en unescaped, causando que el marcado arbitrario sea inyectado en el documento
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/11/2025

Vulnerabilidad en el archivo Admin.php en la función update_code en HYBBS2 (CVE-2022-24676)

Fecha de publicación:
09/02/2022
Idioma:
Español
La función update_code en el archivo Admin.php en HYBBS2 versiones hasta 2.3.2 permite la carga de archivos arbitrarios por medio de un archivo ZIP diseñado
Gravedad CVSS v3.1: ALTA
Última modificación:
11/02/2022

Vulnerabilidad en el archivo Admin.php en HYBBS2 (CVE-2022-24677)

Fecha de publicación:
09/02/2022
Idioma:
Español
El archivo Admin.php en HYBBS2 versiones hasta 2.3.2, permite una ejecución de código remoto porque escribe información de configuración relacionada con el plugin en el archivo conf.php
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
11/02/2022

Vulnerabilidad en un documento SVG en Studio 42 elFinder (CVE-2021-45919)

Fecha de publicación:
08/02/2022
Idioma:
Español
Studio 42 elFinder versiones hasta 2.1.31, permite un ataque de tipo XSS por medio de un documento SVG
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/02/2022

Vulnerabilidad en Gitea (CVE-2021-45329)

Fecha de publicación:
08/02/2022
Idioma:
Español
Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) en Gitea versiones anteriores a 1.5.1 por medio de la configuración del repositorio dentro del campo URL del wiki/issue tracker externo
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/02/2022

Vulnerabilidad en ArchiSteamFarm (ASF) (CVE-2022-23627)

Fecha de publicación:
08/02/2022
Idioma:
Español
ArchiSteamFarm (ASF) es una aplicación C# con el propósito principal de ralentizar las tarjetas de Steam de múltiples cuentas simultáneamente. Debido a un bug en el código de ASF, introducido en la versión V5.2.2.2, el programa no comprobaba apropiadamente el acceso efectivo del usuario que enviaba comandos proxy (es decir, "[Bots]"). En particular, un comando tipo proxy enviado al bot "A" dirigido al bot "B" verificaba incorrectamente el acceso del usuario contra el bot "A" - en lugar del bot "B", al que el comando estaba originalmente designado. Esto en resultado permitió el acceso a recursos más allá de los configurados, siendo una amenaza de seguridad que afecta a la confidencialidad de otras instancias del bot. Un ataque con éxito explotando este bug requiere un acceso significativo concedido explícitamente por el propietario original del proceso ASF antes de eso, ya que el atacante tiene que controlar al menos un solo bot en el proceso para hacer uso de esta laguna de verificación de acceso inapropiada. El problema está parcheado en ASF versiones V5.2.2.5, V5.2.3.2 y futuras versiones. Es recomendado a usuarios actualizar lo antes posible
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/02/2022

Vulnerabilidad en el repositorio GitHub publify/publify (CVE-2022-0524)

Fecha de publicación:
08/02/2022
Idioma:
Español
Unos Errores Lógicos de Negocio en el repositorio GitHub publify/publify versiones anteriores a 9.2.7
Gravedad CVSS v3.1: ALTA
Última modificación:
11/02/2022

Vulnerabilidad en m1k1o/blog (CVE-2022-23626)

Fecha de publicación:
08/02/2022
Idioma:
Español
m1k1o/blog es un blog PHP ligero y auto-alojado al estilo de Facebook. Los errores de las funciones "imagecreatefrom*" y "image*" no han sido comprobados apropiadamente. Aunque PHP emitía advertencias y la función de carga devolvía "false", el archivo original (que podría contener una carga maliciosa) era mantenido en el disco. Es reacomendado a usuarios actualizar lo antes posible. No hay medidas de mitigación adicionales conocidas para este problema
Gravedad CVSS v3.1: ALTA
Última modificación:
13/07/2023