Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en los paquetes predeterminados del Robot Operating System (ROS) en MiR100, MiR200 y otros robots MiR en Mobile Industrial Robots A/S, EasyRobotics, Enabled Robotics, UVD Robots (CVE-2020-10271)

Fecha de publicación:
24/06/2020
Idioma:
Español
MiR100, MiR200 y otros robots MiR usan los paquetes predeterminados del Robot Operating System (ROS) que exponen el gráfico computacional a todas las interfaces de red, inalámbricas y cableadas. Este es el resultado de una configuración incorrecta y puede ser mitigado ajustando el ROS de forma apropiada y/o aplicando parches según sea apropiado. Actualmente, puede accederse completamente al gráfico computacional del ROS desde los puertos expuestos cableados. En combinación con otros fallos como CVE-2020-10269, el gráfico computacional también puede ser recuperado e interactuado desde redes inalámbricas. Esto permite a un operador malicioso tomar el control de la lógica del ROS y, en consecuencia, del robot completo dado que las operaciones de MiR se centran en el framework (ROS)
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/06/2026

Vulnerabilidad en los paquetes predeterminados del Robot Operating System (ROS) en MiR100, MiR200 y otros robots MiR en Mobile Industrial Robots A/S, EasyRobotics, Enabled Robotics, UVD Robots (CVE-2020-10272)

Fecha de publicación:
24/06/2020
Idioma:
Español
MiR100, MiR200 y otros robots MiR usan los paquetes predeterminados del Robot Operating System (ROS) que exponen el gráfico computacional sin ningún tipo de autenticación. Esto permite a atacantes con acceso a las redes inalámbricas y cableadas internas tomar el control del robot perfectamente. En combinación con CVE-2020-10269 y CVE-2020-10271, este fallo permite a actores maliciosos comandar el robot cuando lo deseen
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/06/2026

Vulnerabilidad en una RPC en el maestro de un administrador de recursos independiente en Apache Spark (CVE-2020-9480)

Fecha de publicación:
23/06/2020
Idioma:
Español
En Apache Spark versión 2.4.5 y versiones anteriores, el maestro de un administrador de recursos independiente puede ser configurado para requerir autenticación (spark.authenticate) por medio de un secreto compartido. Sin embargo, cuando está habilitado, una RPC especialmente diseñado para el maestro puede tener éxito al iniciar los recursos de una aplicación en el clúster Spark, incluso sin la clave compartida. Esto se puede aprovechar para ejecutar comandos de shell sobre la máquina host. Esto no afecta a los clústeres de Spark que usan otros administradores de recursos (YARN, Mesos, etc.)
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2023

Vulnerabilidad en Rockwell Automation FactoryTalk Services Platform (CVE-2020-12033)

Fecha de publicación:
23/06/2020
Idioma:
Español
En Rockwell Automation FactoryTalk Services Platform, todas las versiones, el servicio de host de redundancia (RdcyHost.exe) no comprueba los identificadores suministrados, lo que podría permitir a un atacante adyacente no autenticado ejecutar objetos COM remotos con privilegios elevados
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2026

Vulnerabilidad en OSIsoft PI Web API 2019 (CVE-2020-12021)

Fecha de publicación:
23/06/2020
Idioma:
Español
En OSIsoft PI Web API 2019 Parche 1 (1.12.0.6346) y todas las versiones anteriores, el producto afectado es vulnerable a un ataque de tipo cross-site scripting, que puede permitir a un atacante ejecutar código arbitrario remotamente
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/06/2026

Vulnerabilidad en la autorización en Dell EMC Unisphere para PowerMax, Dell EMC Unisphere para PowerMax Virtual Appliance y PowerMax OS Release (CVE-2020-5345)

Fecha de publicación:
23/06/2020
Idioma:
Español
Dell EMC Unisphere para PowerMax versiones anteriores a 9.1.0.17, Dell EMC Unisphere para PowerMax Virtual Appliance versiones anteriores a 9.1.0.17 y PowerMax OS Release versión 5978, contienen una vulnerabilidad de omisión de autorización. Un usuario malicioso autenticado puede potencialmente ejecutar comandos para alterar o detener las estadísticas de la base de datos
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/07/2020

Vulnerabilidad en la comprobación del certificado en Dell EMC Unisphere para PowerMax, Dell EMC Unisphere para PowerMax Virtual Appliance y PowerMax OS Release (CVE-2020-5367)

Fecha de publicación:
23/06/2020
Idioma:
Español
Dell EMC Unisphere para PowerMax versiones anteriores a 9.1.0.17, Dell EMC Unisphere para PowerMax Virtual Appliance versiones anteriores a 9.1.0.17 y PowerMax OS Release versión 5978, contienen una vulnerabilidad de comprobación de certificado inapropiada. Un atacante remoto no autenticado puede explotar potencialmente esta vulnerabilidad para llevar a cabo un ataque de tipo man-in-the-middle al suministrar un certificado diseñado e interceptar el tráfico de la víctima para visualizar o modificar los datos de una víctima en tránsito
Gravedad CVSS v3.1: ALTA
Última modificación:
16/09/2024

Vulnerabilidad en los servicios XPC que usan PID en F-Secure SAFE en macOS (CVE-2020-14977)

Fecha de publicación:
23/06/2020
Idioma:
Español
Se detectó un problema en F-Secure SAFE versión 17.7 en macOS. Los servicios XPC usan el PID para identificar al cliente que se conecta, lo que permite a un atacante llevar a cabo un ataque de reutilización del PID y conectarse a un servicio XPC privilegiado, y ejecutar comandos privilegiados en el sistema. NOTA: el atacante necesita ejecutar código en una máquina ya comprometida
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2026

Vulnerabilidad en un servicio XPC en F-Secure SAFE en macOS (CVE-2020-14978)

Fecha de publicación:
23/06/2020
Idioma:
Español
Se detectó un problema en F-Secure SAFE versión 17.7 en macOS. Debido a una verificación de versión de cliente incorrecta, un atacante puede conectarse a un servicio XPC privilegiado y ejecutar comandos privilegiados en el sistema. NOTA: el atacante necesita ejecutar código en una máquina ya comprometida
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2026

Vulnerabilidad en el parámetro deltype en el URI admin/index.php?nv=webtools&op=clearsystem en el archivo clearsystem.php en NukeViet (CVE-2020-13155)

Fecha de publicación:
23/06/2020
Idioma:
Español
El archivo clearsystem.php en NukeViet versión 4.4, permite CSRF con una inyección HTML resultante por medio del parámetro deltype en el URI admin/index.php?nv=webtools&op=clearsystem
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2026

Vulnerabilidad en el URI admin/index.php?nv=users&op=user_add en el archivo modules\users\admin\add_user.php en NukeViet (CVE-2020-13156)

Fecha de publicación:
23/06/2020
Idioma:
Español
El archivo modules\users\admin\add_user.php en NukeViet versión 4.4, permite un ataque de tipo CSRF para agregar una cuenta de usuario por medio del URI admin/index.php?nv=users&op=user_add
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en un URI admin/index.php?nv=users&op=edit&userid= en el archivo modules\users\admin\edit.php en NukeViet (CVE-2020-13157)

Fecha de publicación:
23/06/2020
Idioma:
Español
El archivo modules\users\admin\edit.php en NukeViet versión 4.4, permite un ataque de tipo CSRF para cambiar la contraseña de un usuario por medio de un URI admin/index.php?nv=users&op=edit&userid=. La contraseña antigua no es necesaria
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026