Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el archivo /admin.add en YzmCMS (CVE-2022-23384)

Fecha de publicación:
15/02/2022
Idioma:
Español
YzmCMS versión v6.3, está afectado por una vulnerabilidad de tipo Cross Site Request Forgery (CSRF) en el archivo /admin.add
Gravedad CVSS v3.1: ALTA
Última modificación:
19/02/2022

Vulnerabilidad en el receptor HTTP(S) de CobaltStrike (CVE-2022-23317)

Fecha de publicación:
15/02/2022
Idioma:
Español
El receptor HTTP(S) de CobaltStrike versiones anteriores a 4.5 incluyéndola, no determina si la URL de la petición comienza con "/", y los atacantes pueden obtener información relevante al especificar la URL
Gravedad CVSS v3.1: ALTA
Última modificación:
08/08/2023

Vulnerabilidad en una carga útil en los campos username y password en el módulo Add User de Issabel PBX (CVE-2021-46558)

Fecha de publicación:
15/02/2022
Idioma:
Español
Múltiples vulnerabilidades de tipo cross-site scripting (XSS) en el módulo Add User de Issabel PBX versión 20200102 permite a atacantes ejecutar scripts web o HTML arbitrarios por medio de una carga útil diseñada insertada en los campos username y password
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/02/2022

Vulnerabilidad en las pestañas de entrada en Vicidial (CVE-2021-46557)

Fecha de publicación:
15/02/2022
Idioma:
Español
Se ha detectado que Vicidial versión 2.14-783a contiene una vulnerabilidad de tipo cross-site scripting (XSS) por medio de las pestañas de entrada
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/02/2022

Vulnerabilidad en Packagist librenms/librenms (CVE-2022-0589)

Fecha de publicación:
15/02/2022
Idioma:
Español
Una vulnerabilidad de tipo Cross-site Scripting (XSS) - Almacenado en Packagist librenms/librenms versiones anteriores a 22.1.0
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/02/2022

Vulnerabilidad en Packagist librenms/librenms (CVE-2022-0587)

Fecha de publicación:
15/02/2022
Idioma:
Español
Una Autorización Inapropiada en Packagist librenms/librenms versiones anteriores a 22.2.0
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/02/2022

Vulnerabilidad en Packagist librenms/librenms (CVE-2022-0588)

Fecha de publicación:
15/02/2022
Idioma:
Español
Una Exposición de Información Confidencial a un Actor no Autorizado en Packagist librenms/librenms versiones anteriores a 22.2.0
Gravedad CVSS v3.1: ALTA
Última modificación:
24/02/2026

Vulnerabilidad en el plugin jira-importers en Atlassian Jira Server y Data Center (CVE-2021-43941)

Fecha de publicación:
15/02/2022
Idioma:
Español
Las versiones afectadas de Atlassian Jira Server y Data Center permiten a atacantes remotos modificar varios recursos (incluyendo CsvFieldMappingsPage.jspa e ImporterValueMappingsPage.jspa) por medio de una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en el plugin jira-importers. Las versiones afectadas son anteriores a versión 8.13.15, y desde versión 8.14.0 hasta 8.20.3
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/06/2022

Vulnerabilidad en la funcionalidad "Move objects" en Atlassian Jira Service Management Server y Data Center (CVE-2021-43948)

Fecha de publicación:
15/02/2022
Idioma:
Español
Las versiones afectadas de Atlassian Jira Service Management Server y Data Center permiten a atacantes remotos autenticados visualizar los nombres de los objetos privados por medio de una vulnerabilidad de Autorización Impropia en la funcionalidad "Move objects". Las versiones afectadas son anteriores a versión 4.21.0
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/07/2022

Vulnerabilidad en el instalador de Confluence en Atlassian Confluence Server y Data Center (CVE-2021-43940)

Fecha de publicación:
15/02/2022
Idioma:
Español
Las versiones afectadas de Atlassian Confluence Server y Data Center permiten a los atacantes locales autentificados conseguir privilegios elevados en el sistema local a través de una vulnerabilidad de DLL Hijacking en el instalador de Confluence. Esta vulnerabilidad sólo afecta a las instalaciones de Confluence Server y Data Center en Windows. Las versiones afectadas son anteriores a la versión 7.4.10, y desde la versión 7.5.0 hasta la versión7.12.3
Gravedad CVSS v3.1: ALTA
Última modificación:
08/10/2024

Vulnerabilidad en /secure/admin/ViewInstrumentation.jspa en Atlassian Jira Server y Data Center (CVE-2021-43953)

Fecha de publicación:
15/02/2022
Idioma:
Español
Las versiones afectadas de Atlassian Jira Server y Data Center permiten a los atacantes remotos no autentificados cambiar la configuración de la retención de hilos y la monitorización de la CPU a través de una vulnerabilidad de falsificación de solicitud de sitio cruzado (CSRF) en el punto final /secure/admin/ViewInstrumentation.jspa. Las versiones afectadas son anteriores a la versión 8.13.16, y desde la versión 8.14.0 hasta la 8.20.5
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/04/2022

Vulnerabilidad en la función Insight Import Source en Atlassian Jira Service Management Server y Data Center (CVE-2021-43950)

Fecha de publicación:
15/02/2022
Idioma:
Español
Las versiones afectadas de Atlassian Jira Service Management Server y Data Center permiten a atacantes remotos autenticados visualizar la información de configuración de la fuente de importación por medio de una vulnerabilidad de Control de Acceso Roto en la función Insight Import Source. Las versiones afectadas son anteriores a versión 4.21.0
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/07/2022