Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el archivo /webmail/ en el parámetro color en IceWarp Webmail Server (CVE-2020-8512)

Fecha de publicación:
01/02/2020
Idioma:
Español
En IceWarp Webmail Server versiones hasta 11.4.4.1, se presenta una vulnerabilidad XSS en el parámetro color del archivo /webmail/.
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/02/2020

Vulnerabilidad en un archivo con una extensión ejecutable en una herramienta de terceros no especificada en United Planet Intrexx Professional (CVE-2014-2025)

Fecha de publicación:
31/01/2020
Idioma:
Español
Una vulnerabilidad de carga de archivos sin restricciones en una herramienta de terceros no especificada en United Planet Intrexx Professional versiones anteriores a 5.2 Online Update 0905 y versiones 6.x anteriores a 6.0 Online Update 10, permite a atacantes remotos ejecutar código arbitrario mediante la carga de un archivo con una extensión ejecutable y luego acceder a él por medio de desconocidos vectores
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/06/2026

Vulnerabilidad en un archivo zip en la función getZip64Data en Info-ZIP UnZip (CVE-2014-8141)

Fecha de publicación:
31/01/2020
Idioma:
Español
Un desbordamiento del búfer en la región heap de la memoria en la función getZip64Data en Info-ZIP UnZip versiones 6.0 y anteriores, permite a atacantes remotos ejecutar código arbitrario por medio de un archivo zip diseñado en el argumento del comando -t para el comando unzip.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2026

Vulnerabilidad en office_admin/?action=addadmin en School Management Software PHP/mySQL (CVE-2020-8504)

Fecha de publicación:
31/01/2020
Idioma:
Español
School Management Software PHP/mySQL hasta 14-03-2019, permite un ataque de tipo CSRF de office_admin/?Actino=addadmin para agregar un usuario administrativo.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/02/2020

Vulnerabilidad en office_admin/?action=deleteadmin en School Management Software PHP/mySQL (CVE-2020-8505)

Fecha de publicación:
31/01/2020
Idioma:
Español
School Management Software PHP/mySQL versiones hasta 14-03-2019, permite un ataque de tipo CSRF de office_admin/?Actino=deleteadmin para eliminar un usuario.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/02/2020

CVE-2016-1000105

Fecha de publicación:
31/01/2020
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: none. Reason: This candidate was withdrawn by its CNA. Further investigation showed that it was not a security issue. Notes: none
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

Vulnerabilidad en el archivo hw/net/e1000.c en la función process_tx_desc en el descriptor de transmisión en QEMU (CVE-2015-6815)

Fecha de publicación:
31/01/2020
Idioma:
Español
La función process_tx_desc en el archivo hw/net/e1000.c en QEMU versiones anteriores a 2.4.0.1, no procesa apropiadamente los datos del descriptor de transmisión cuando se envía un paquete de red, lo que permite a atacantes causar una denegación de servicio (bucle infinito y bloqueo de invitado) por medio de vectores no especificados.
Gravedad CVSS v3.1: BAJA
Última modificación:
17/06/2026

Vulnerabilidad en un valor del parámetro length en el archivo aireplay-ng.c en la función tcp_test en Aircrack-ng (CVE-2014-8322)

Fecha de publicación:
31/01/2020
Idioma:
Español
Un desbordamiento del búfer en la región stack de la memoria en la función tcp_test en el archivo aireplay-ng.c en Aircrack-ng versiones anteriores a 1.2 RC 1, permite a atacantes remotos ejecutar código arbitrario por medio de un valor del parámetro length diseñado.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/06/2026

Vulnerabilidad en una URL a un archivo SVG en el archivo vwrooms/js/jsor-jcarousel/examples/special_textscroller.php en el parámetro feed en los plugins VideoWhisper Webcam para Drupal (CVE-2014-8338)

Fecha de publicación:
31/01/2020
Idioma:
Español
Una vulnerabilidad de tipo cross-site scripting (XSS) en el archivo vwrooms/js/jsor-jcarousel/examples/special_textscroller.php en los plugins VideoWhisper Webcam para Drupal versiones 7.x, permite a atacantes remotos inyectar script web o HTML arbitrario por medio de una URL a un archivo SVG creado en el parámetro feed.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en el parámetro command en el archivo request/vlm_cmd.xml, el parámetro dir en el archivo request/browse.xml o el URI en una petición devuelta en mensaje de error en el archivo share/lua/intf/http.lua en la interfaz HTTP en VideoLAN VLC Media Player (CVE-2013-3565)

Fecha de publicación:
31/01/2020
Idioma:
Español
Múltiples vulnerabilidades de tipo cross-site scripting (XSS) en la interfaz HTTP en VideoLAN VLC Media Player versiones anteriores a 2.0.7, permiten a atacantes remotos inyectar script web o HTML arbitrario por medio del (1) parámetro command en el archivo request/vlm_cmd.xml, (2) parámetro dir en el archivo request/browse.xml, o (3) URI en una petición, que es devuelta en un mensaje de error por medio del archivo share/lua/intf/http.lua.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en ZeusCart (CVE-2014-3868)

Fecha de publicación:
31/01/2020
Idioma:
Español
Múltiples vulnerabilidades de inyección SQL en ZeusCart versiones 4.x.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2026

Vulnerabilidad en el archivo menu/pop.html en el parámetro myurl en la interfaz de administración en Alcatel-Lucent 1830 Photonic Service Switch (PSS) (CVE-2014-3809)

Fecha de publicación:
31/01/2020
Idioma:
Español
Una vulnerabilidad de tipo cross-site scripting (XSS) en la interfaz de administración en Alcatel-Lucent 1830 Photonic Service Switch (PSS) versiones 6.0 y anteriores, permite a atacantes remotos inyectar script web o HTML arbitrario por medio del parámetro myurl en el archivo menu/pop.html.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026