Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2015-9074

Fecha de publicación:
23/11/2021
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: none. Reason: This candidate was in a CNA pool that was not assigned to any issues during 2015. Notes: none
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

CVE-2015-9075

Fecha de publicación:
23/11/2021
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: none. Reason: This candidate was in a CNA pool that was not assigned to any issues during 2015. Notes: none
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

Vulnerabilidad en IBM MQ (CVE-2021-38875)

Fecha de publicación:
23/11/2021
Idioma:
Español
IBM MQ versiones 8.0, 9.0 LTS, 9.1 LTS, 9.2 LTS, 9.1 CD y 9.2 CD, es vulnerable a un ataque de denegación de servicio causado por un error de procesamiento de mensajes. IBM X-Force ID: 208398
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/11/2021

Vulnerabilidad en Dell EMC CloudLink (CVE-2021-36312)

Fecha de publicación:
23/11/2021
Idioma:
Español
Dell EMC CloudLink versiones 7.1 y todas las versiones anteriores, contienen una vulnerabilidad de contraseña Embebida. Un atacante remoto con altos privilegios, con el conocimiento de las credenciales codificadas, puede potencialmente explotar esta vulnerabilidad para obtener acceso no autorizado al sistema
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
24/11/2021

Vulnerabilidad en Dell EMC CloudLink (CVE-2021-36313)

Fecha de publicación:
23/11/2021
Idioma:
Español
Dell EMC CloudLink versión 7.1 y todas las versiones anteriores, contienen una Vulnerabilidad de inyección de comandos del sistema operativo. Un atacante remoto con altos privilegios puede explotar esta vulnerabilidad, conllevando a una ejecución de comandos arbitrarios del Sistema Operativo en el Sistema Operativo subyacente de la aplicación, con los privilegios de la aplicación vulnerable. Una explotación puede conllevar a una toma del sistema por parte de un atacante. Esta vulnerabilidad se considera crítica ya que puede ser aprovechada para comprometer completamente la aplicación vulnerable así como el sistema operativo subyacente. Dell recomienda a los clientes que actualicen lo antes posible
Gravedad CVSS v3.1: ALTA
Última modificación:
24/11/2021

Vulnerabilidad en un mensaje de error técnico detallado en el navegador en IBM Tivoli Key Lifecycle Manager (CVE-2021-38980)

Fecha de publicación:
23/11/2021
Idioma:
Español
IBM Tivoli Key Lifecycle Manager (IBM Security Guardium Key Lifecycle Manager) versiones 3.0, 3.0.1, 4.0 y 4.1, podría permitir a un atacante remoto obtener información confidencial cuando un mensaje de error técnico detallado es devuelto en el navegador. Esta información podría ser usada en posteriores ataques contra el sistema. IBM X-Force ID: 212786
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/11/2021

Vulnerabilidad en el repositorio de medios en Synapse (CVE-2021-41281)

Fecha de publicación:
23/11/2021
Idioma:
Español
Synapse es un paquete para servidores domésticos Matrix escrito en Python 3/Twisted. En versiones anteriores a 1.47.1, las instancias de Synapse con el repositorio de medios habilitado pueden ser engañadas para descargar un archivo de un servidor remoto en un directorio arbitrario. No es requerida autenticación para el endpoint afectado. Los dos últimos directorios y el nombre del archivo de la ruta son elegidos al azar por Synapse y no pueden ser controlados por un atacante, lo que limita el impacto. Los servidores domésticos con el repositorio de medios deshabilitado no están afectados. Los servidores domésticos con una lista blanca de la federación tampoco están afectados, ya que Synapse comprobará el nombre de host remoto, incluyendo el final "../", con la lista blanca. Los administradores de servidores deben actualizar a la versión 1.47.1 o posterior. Los administradores de servidores que usen un proxy inverso podrían, a costa de perder la funcionalidad de los medios de comunicación, bloquear ciertos endpoints como solución. Como alternativa, los despliegues sin contenedores pueden adaptarse para usar la configuración systemd endurecida
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en IBM Sterling Connect:Direct Web Services (CVE-2021-38890)

Fecha de publicación:
23/11/2021
Idioma:
Español
IBM Sterling Connect:Direct Web Services versiones 1.0 y 6.0, usa una configuración de bloqueo de cuenta inapropiada que podría permitir a un atacante remoto forzar las credenciales de la cuenta. IBM X-Force ID: 209507
Gravedad CVSS v3.1: ALTA
Última modificación:
29/11/2021

Vulnerabilidad en Dell EMC CloudLink (CVE-2021-36314)

Fecha de publicación:
23/11/2021
Idioma:
Español
Dell EMC CloudLink versiones 7.1 y todas las versiones anteriores, contienen una Vulnerabilidad de Creación de Archivos Arbitrarios. Un atacante remoto no autenticado, puede potencialmente explotar esta vulnerabilidad, conllevando a una ejecución de archivos arbitrarios en el sistema del usuario final
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
27/11/2021

Vulnerabilidad en Dell EMC CloudLink (CVE-2021-36332)

Fecha de publicación:
23/11/2021
Idioma:
Español
Dell EMC CloudLink versiones 7.1 y todas las versiones anteriores, contienen una Vulnerabilidad de Inyección de HTML y Javascript. Un atacante remoto con pocos privilegios puede explotar esta vulnerabilidad, dirigiendo al usuario final a sitios web arbitrarios y potencialmente maliciosos
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/11/2021

Vulnerabilidad en Dell EMC CloudLink (CVE-2021-36333)

Fecha de publicación:
23/11/2021
Idioma:
Español
Dell EMC CloudLink versiones 7.1 y todas las versiones anteriores, contienen una Vulnerabilidad de Desbordamiento del Búfer. Un atacante local con pocos privilegios podría explotar esta vulnerabilidad, conllevando a un bloqueo de la aplicación
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/11/2021

Vulnerabilidad en Dell EMC CloudLink (CVE-2021-36334)

Fecha de publicación:
23/11/2021
Idioma:
Español
Dell EMC CloudLink versiones 7.1 y todas las versiones anteriores contienen una Vulnerabilidad de Inyección de fórmula CSV. Un atacante remoto con altos privilegios, puede potencialmente explotar esta vulnerabilidad, conllevando a una ejecución de código arbitrario en la máquina del usuario final
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/11/2021