Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en ProtonVPN (CVE-2022-50917)

Fecha de publicación:
13/01/2026
Idioma:
Español
ProtonVPN 1.26.0 contiene una vulnerabilidad de ruta de servicio sin comillas en la configuración de su servicio WireGuard que permite a atacantes locales ejecutar potencialmente código arbitrario. Los atacantes pueden explotar la ruta sin comillas colocando ejecutables maliciosos en ubicaciones específicas del sistema de archivos para obtener privilegios elevados durante el inicio del servicio.
Gravedad CVSS v4.0: ALTA
Última modificación:
02/03/2026

Vulnerabilidad en Tdarr (CVE-2022-50919)

Fecha de publicación:
13/01/2026
Idioma:
Español
Tdarr 2.00.15 contiene una vulnerabilidad de ejecución remota de código no autenticada en su terminal de Ayuda que permite a los atacantes inyectar y encadenar comandos arbitrarios. Los atacantes pueden explotar la falta de filtrado de entrada encadenando comandos como '--help; curl .py | python' para ejecutar código remoto sin autenticación.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
29/01/2026

Vulnerabilidad en WOW21 de ilwebmaster21 (CVE-2022-50921)

Fecha de publicación:
13/01/2026
Idioma:
Español
WOW21 5.0.1.9 contiene una vulnerabilidad de ruta de servicio sin comillas que permite a atacantes locales ejecutar potencialmente código arbitrario con privilegios de sistema elevados. Los atacantes pueden explotar la ruta binaria sin comillas para inyectar ejecutables maliciosos que se iniciarán con permisos de LocalSystem durante el inicio del servicio.
Gravedad CVSS v4.0: ALTA
Última modificación:
02/02/2026

Vulnerabilidad en VIVE Runtime Service de VIVE (CVE-2022-50918)

Fecha de publicación:
13/01/2026
Idioma:
Español
VIVE Runtime Service 1.0.0.4 contiene una vulnerabilidad de ruta de servicio sin comillas que permite a usuarios locales ejecutar código arbitrario con privilegios de sistema elevados. Los atacantes pueden explotar la ruta binaria sin comillas al colocar ejecutables maliciosos en directorios específicos del sistema para obtener acceso LocalSystem durante el inicio del servicio.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en Sandboxie Plus de Sandboxie (CVE-2022-50920)

Fecha de publicación:
13/01/2026
Idioma:
Español
Sandboxie-Plus 5.50.2 contiene una vulnerabilidad de ruta de servicio sin comillas en el servicio de Windows SbieSvc que permite a atacantes locales ejecutar potencialmente código arbitrario. Los atacantes pueden explotar la ruta binaria sin comillas para inyectar ejecutables maliciosos que se ejecutarán con privilegios de LocalSystem durante el inicio del servicio.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

CVE-2022-50911

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: This candidate was withdrawn by its CNA. Further investigation showed that it was not a security issue.
Gravedad CVSS v4.0: ALTA
Última modificación:
16/01/2026

Vulnerabilidad en ImpressCMS (CVE-2022-50912)

Fecha de publicación:
13/01/2026
Idioma:
Español
ImpressCMS 1.4.4 contiene una vulnerabilidad de carga de archivos con una sanitización débil de la extensión que permite a los atacantes cargar archivos potencialmente maliciosos. Los atacantes pueden eludir las restricciones de carga de archivos utilizando extensiones de archivo alternativas .php2.php6.php7.phps.pht para ejecutar código PHP arbitrario en el servidor.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
03/02/2026

Vulnerabilidad en PTPublisher de Primera (CVE-2022-50915)

Fecha de publicación:
13/01/2026
Idioma:
Español
PTPublisher 2.3.4 contiene una vulnerabilidad de ruta de servicio sin comillas en el servicio PTProtect que permite a atacantes locales ejecutar potencialmente código arbitrario con privilegios elevados. Los atacantes pueden explotar la ruta sin comillas en 'C:\Program Files (x86)\Primera Technology\PTPublisher\UsbFlashDongleService.exe' para inyectar ejecutables maliciosos y obtener acceso a nivel de sistema.
Gravedad CVSS v4.0: ALTA
Última modificación:
02/03/2026

Vulnerabilidad en TCQ de ITEC (CVE-2022-50913)

Fecha de publicación:
13/01/2026
Idioma:
Español
ITeC ITeCProteccioAppServer contiene una vulnerabilidad de ruta de servicio sin comillas que permite a atacantes locales ejecutar código con privilegios de sistema elevados. Los atacantes pueden insertar un ejecutable malicioso en la ruta del servicio para obtener acceso elevado durante el reinicio del servicio o el reinicio del sistema.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en EaseUS Data Recovery de EaseUS (CVE-2022-50914)

Fecha de publicación:
13/01/2026
Idioma:
Español
EaseUS Data Recovery 15.1.0.0 contiene una vulnerabilidad de ruta de servicio sin comillas en el ejecutable EaseUS UPDATE SERVICE. Los atacantes pueden explotar la ruta sin comillas para inyectar y ejecutar código malicioso con privilegios elevados de LocalSystem.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en e107 CMS de e107 (CVE-2022-50905)

Fecha de publicación:
13/01/2026
Idioma:
Español
La versión 3.2.1 de e107 CMS contiene múltiples vulnerabilidades que permiten ataques de cross-site scripting (XSS). La primera vulnerabilidad es un XSS reflejado que ocurre en la funcionalidad de comentarios de noticias cuando usuarios autenticados interactúan con el formulario de comentarios. Un atacante puede inyectar código JavaScript malicioso a través del parámetro de URL que se ejecuta cuando los usuarios hacen clic fuera del campo de comentario después de escribir contenido. La segunda vulnerabilidad implica una omisión de restricción de carga para administradores autenticados, permitiéndoles cargar archivos SVG que contienen código malicioso a través de la función de carga de URL remota del gestor de medios. Esto resulta en un XSS almacenado cuando se accede a los archivos SVG cargados. Estas vulnerabilidades fueron descubiertas por Hubert Wojciechowski y afectan a los componentes news.PHP e image.PHP del CMS.
Gravedad CVSS v4.0: MEDIA
Última modificación:
21/01/2026

Vulnerabilidad en e107 CMS de e107 (CVE-2022-50906)

Fecha de publicación:
13/01/2026
Idioma:
Español
e107 CMS 3.2.1 contiene una vulnerabilidad de omisión de restricción de carga que permite a los administradores autenticados cargar archivos SVG maliciosos a través del gestor de medios. Los atacantes con privilegios de administrador pueden explotar esta vulnerabilidad para cargar archivos SVG con cargas útiles de cross-site scripting (XSS) incrustadas que pueden ejecutar scripts arbitrarios al ser vistos.
Gravedad CVSS v4.0: MEDIA
Última modificación:
16/01/2026