Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en información personal de otros usuarios en ovirt-engine (CVE-2020-35497)

Fecha de publicación:
21/12/2020
Idioma:
Español
Se encontró un fallo en ovirt-engine versiones 4.4.3 y anteriores permitiendo a un usuario autenticado leer la información personal de otros usuarios, incluyendo el nombre, el correo electrónico y la clave SSH pública
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en la Comprobación de Sesión en la configuración de "(webserver) secret_key" en Apache Airflow Webserver (CVE-2020-17526)

Fecha de publicación:
21/12/2020
Idioma:
Español
La Comprobación de Sesión Incorrecta en Apache Airflow Webserver versiones anteriores a 1.10.14, con la configuración predeterminada permite a un usuario de airflow malicioso en el sitio A donde inician sesión normalmente para el acceso no autorizado a Airflow Webserver en el Sitio B mediante la sesión del sitio A. Esto no afecta a usuarios que han cambiado el valor predeterminado para la configuración de "(webserver) secret_key"
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en la autenticación SAML en crewjam/saml (CVE-2020-27846)

Fecha de publicación:
21/12/2020
Idioma:
Español
Se presenta una vulnerabilidad de verificación de firmas en crewjam/saml. Este fallo permite a un atacante omitir la autenticación SAML. La mayor amenaza de esta vulnerabilidad es la confidencialidad, la integridad y la disponibilidad del sistema
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2023

Vulnerabilidad en GuestInfo en el proceso vmx en VMware ESX, VMware Workstation, VMware Fusion y VMware Cloud Foundation (CVE-2020-3999)

Fecha de publicación:
21/12/2020
Idioma:
Español
VMware ESXi (versiones 7.0 anteriores a ESXi70U1c-17325551), VMware Workstation (versiones 16.x anteriores a 16.0 y versiones 15.x anteriores a 15.5.7), VMware Fusion (versiones 12.x anteriores a 12.0 y versiones 11.x anteriores a 11.5.7) y VMware Cloud Foundation contienen una vulnerabilidad de denegación de servicio debido a una comprobación inapropiada de la entrada en GuestInfo. Un actor malicioso con acceso privilegiado de usuario normal para una máquina virtual puede bloquear el proceso vmx de la máquina virtual y causar una condición de denegación de servicio
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/08/2025

Vulnerabilidad en un archivo adjunto a un ticket en SolarWinds Web Help Desk (CVE-2019-16959)

Fecha de publicación:
21/12/2020
Idioma:
Español
SolarWinds Web Help Desk versión 12.7.0, permite una inyección CSV, también se conoce como Inyección de Fórmula, por medio de un archivo adjunto a un ticket
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2021

Vulnerabilidad en el panel Admin Login en EgavilanMedia ECM Address Book (CVE-2020-35276)

Fecha de publicación:
21/12/2020
Idioma:
Español
EgavilanMedia ECM Address Book versión 1.0, está afectada por una inyección SQL. Un atacante puede pasar por alto el panel Admin Login por medio de una SQLi y conseguir acceso Admin y agregar o eliminar cualquier usuario
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/12/2020

Vulnerabilidad en la página de inicio principal del producto/aplicación en Coastercms (CVE-2020-35275)

Fecha de publicación:
21/12/2020
Idioma:
Español
Coastercms versión v5.8.18, está afectado por una vulnerabilidad de tipo Cross-Site Scripting (XSS). Un usuario puede robar una cookie y hacer que el usuario lo redireccione hacia cualquier sitio web malicioso porque es activado en la página de inicio principal del producto/aplicación
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/12/2020

Vulnerabilidad en la seguridad de un sitio web o una aplicación web en DotCMS Add Template con panel de administración (CVE-2020-35274)

Fecha de publicación:
21/12/2020
Idioma:
Español
DotCMS Add Template con panel de administración versión 20.11, está afectado por una vulnerabilidad de tipo Cross-Site Scripting (XSS) para alcanzar privilegios remotos. Un atacante podría comprometer la seguridad de un sitio web o una aplicación web mediante un ataque de tipo XSS almacenado y el robo de cookies usando un ataque de tipo XSS
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/12/2020

Vulnerabilidad en el panel User Profile en EgavilanMedia User Registration & Login System with Admin Panel (CVE-2020-35273)

Fecha de publicación:
21/12/2020
Idioma:
Español
EgavilanMedia User Registration & Login System with Admin Panel versión 1.0, está afectado por una vulnerabilidad de tipo Cross Site Request Forgery (CSRF) para alcanzar privilegios remotamente en el panel User Profile. Un atacante puede actualizar la cuenta de cualquier usuario
Gravedad CVSS v3.1: ALTA
Última modificación:
22/12/2020

Vulnerabilidad en HTML en Nifty-PM CPE (CVE-2020-26049)

Fecha de publicación:
21/12/2020
Idioma:
Español
Nifty-PM CPE versión 2.3, está afectado por una inyección de HTML almacenado. El impacto es una ejecución de código remota arbitraria
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2021

Vulnerabilidad en el archivo LimitLoginAttempts.php en el encabezado X-Fordered-For en el plugin limit-login-Attempts-reloaded (CVE-2020-35590)

Fecha de publicación:
21/12/2020
Idioma:
Español
El archivo LimitLoginAttempts.php en el plugin limit-login-Attempts-reloaded versiones anteriores a 2.17.4 para WordPress, permite una omisión de los límites de velocidad (por dirección IP) porque el encabezado X-Fordered-For puede ser falsificado. Cuando el plugin está configurado para aceptar un encabezado arbitrario para la dirección IP de origen del cliente, un usuario malicioso no está limitado a realizar un ataque de fuerza bruta, porque el encabezado IP del cliente acepta cualquier cadena arbitraria. Al aleatorizar la entrada del encabezado, el recuento de inicios de sesión nunca alcanza el máximo de reintentos permitidos
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
22/12/2020

Vulnerabilidad en wp-admin/options-general.php?page=limit-login-attempts&tab= en el plugin limit-login-tries-reloaded para WordPress (CVE-2020-35589)

Fecha de publicación:
21/12/2020
Idioma:
Español
El plugin limit-login-tries-reloaded versiones anteriores a 2.17.4, para WordPress permite un ataque de tipo XSS en wp-admin/options-general.php?page=limit-login-attempts&tab=. Un usuario malicioso puede causar que un usuario administrador suministre contenido peligroso a la página vulnerable, la cual luego es reflejada en el usuario y ejecutada por el navegador web. El mecanismo más común para entregar contenido malicioso es incluirlo como parámetro en una URL que es publicada públicamente o enviada por correo electrónico directamente a las víctimas
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/12/2020