Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Audio Conversion Wizard de Litexmedia (CVE-2022-50922)

Fecha de publicación:
13/01/2026
Idioma:
Español
Audio Conversion Wizard v2.01 contiene una vulnerabilidad de desbordamiento de búfer que permite a los atacantes ejecutar código arbitrario sobrescribiendo la memoria con un código de registro especialmente diseñado. Los atacantes pueden generar una carga útil que sobrescribe la pila de memoria de la aplicación, lo que potencialmente permite la ejecución remota de código a través de un búfer de entrada cuidadosamente construido.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en Private Internet Access (CVE-2022-50924)

Fecha de publicación:
13/01/2026
Idioma:
Español
Private Internet Access 3.3 contiene una vulnerabilidad de ruta de servicio sin comillas que permite a usuarios locales ejecutar potencialmente código arbitrario con privilegios de sistema elevados. Los atacantes pueden explotar la ruta sin comillas en la configuración del servicio para inyectar código malicioso que se ejecutaría con permisos de LocalSystem durante el inicio del servicio.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en WAGO 750-8212 PFC200 (CVE-2022-50926)

Fecha de publicación:
13/01/2026
Idioma:
Español
El firmware WAGO 750-8212 PFC200 G2 2ETH RS contiene una vulnerabilidad de escalada de privilegios que permite a los atacantes manipular las cookies de sesión de usuario. Los atacantes pueden modificar los parámetros 'name' y 'roles' de la cookie para elevar de usuario ordinario a privilegios administrativos sin autenticación.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en e107 CMS de e107 (CVE-2022-50916)

Fecha de publicación:
13/01/2026
Idioma:
Español
e107 CMS versión 3.2.1 contiene una vulnerabilidad de carga de archivos que permite a administradores autenticados sobrescribir archivos del servidor a través de la funcionalidad de importación del Gestor de Medios. Los atacantes pueden explotar el mecanismo de carga manipulando el parámetro URL de carga para sobrescribir archivos existentes como top.php en el directorio de la aplicación web.
Gravedad CVSS v4.0: ALTA
Última modificación:
16/01/2026

Vulnerabilidad en ProtonVPN (CVE-2022-50917)

Fecha de publicación:
13/01/2026
Idioma:
Español
ProtonVPN 1.26.0 contiene una vulnerabilidad de ruta de servicio sin comillas en la configuración de su servicio WireGuard que permite a atacantes locales ejecutar potencialmente código arbitrario. Los atacantes pueden explotar la ruta sin comillas colocando ejecutables maliciosos en ubicaciones específicas del sistema de archivos para obtener privilegios elevados durante el inicio del servicio.
Gravedad CVSS v4.0: ALTA
Última modificación:
02/03/2026

Vulnerabilidad en Tdarr (CVE-2022-50919)

Fecha de publicación:
13/01/2026
Idioma:
Español
Tdarr 2.00.15 contiene una vulnerabilidad de ejecución remota de código no autenticada en su terminal de Ayuda que permite a los atacantes inyectar y encadenar comandos arbitrarios. Los atacantes pueden explotar la falta de filtrado de entrada encadenando comandos como '--help; curl .py | python' para ejecutar código remoto sin autenticación.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
29/01/2026

Vulnerabilidad en WOW21 de ilwebmaster21 (CVE-2022-50921)

Fecha de publicación:
13/01/2026
Idioma:
Español
WOW21 5.0.1.9 contiene una vulnerabilidad de ruta de servicio sin comillas que permite a atacantes locales ejecutar potencialmente código arbitrario con privilegios de sistema elevados. Los atacantes pueden explotar la ruta binaria sin comillas para inyectar ejecutables maliciosos que se iniciarán con permisos de LocalSystem durante el inicio del servicio.
Gravedad CVSS v4.0: ALTA
Última modificación:
02/02/2026

Vulnerabilidad en VIVE Runtime Service de VIVE (CVE-2022-50918)

Fecha de publicación:
13/01/2026
Idioma:
Español
VIVE Runtime Service 1.0.0.4 contiene una vulnerabilidad de ruta de servicio sin comillas que permite a usuarios locales ejecutar código arbitrario con privilegios de sistema elevados. Los atacantes pueden explotar la ruta binaria sin comillas al colocar ejecutables maliciosos en directorios específicos del sistema para obtener acceso LocalSystem durante el inicio del servicio.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en Sandboxie Plus de Sandboxie (CVE-2022-50920)

Fecha de publicación:
13/01/2026
Idioma:
Español
Sandboxie-Plus 5.50.2 contiene una vulnerabilidad de ruta de servicio sin comillas en el servicio de Windows SbieSvc que permite a atacantes locales ejecutar potencialmente código arbitrario. Los atacantes pueden explotar la ruta binaria sin comillas para inyectar ejecutables maliciosos que se ejecutarán con privilegios de LocalSystem durante el inicio del servicio.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

CVE-2022-50911

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: This candidate was withdrawn by its CNA. Further investigation showed that it was not a security issue.
Gravedad CVSS v4.0: ALTA
Última modificación:
16/01/2026

Vulnerabilidad en ImpressCMS (CVE-2022-50912)

Fecha de publicación:
13/01/2026
Idioma:
Español
ImpressCMS 1.4.4 contiene una vulnerabilidad de carga de archivos con una sanitización débil de la extensión que permite a los atacantes cargar archivos potencialmente maliciosos. Los atacantes pueden eludir las restricciones de carga de archivos utilizando extensiones de archivo alternativas .php2.php6.php7.phps.pht para ejecutar código PHP arbitrario en el servidor.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
03/02/2026

Vulnerabilidad en PTPublisher de Primera (CVE-2022-50915)

Fecha de publicación:
13/01/2026
Idioma:
Español
PTPublisher 2.3.4 contiene una vulnerabilidad de ruta de servicio sin comillas en el servicio PTProtect que permite a atacantes locales ejecutar potencialmente código arbitrario con privilegios elevados. Los atacantes pueden explotar la ruta sin comillas en 'C:\Program Files (x86)\Primera Technology\PTPublisher\UsbFlashDongleService.exe' para inyectar ejecutables maliciosos y obtener acceso a nivel de sistema.
Gravedad CVSS v4.0: ALTA
Última modificación:
02/03/2026