Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en las propiedades vAppConfig de una máquina virtual en VMware vCenter Server (CVE-2019-5534)

Fecha de publicación:
18/09/2019
Idioma:
Español
VMware vCenter Server (versión 6.7.x anterior a 6.7 U3, versión 6.5 anterior a 6.5 U3 y versión 6.0 anterior a 6.0 U3j), contiene una vulnerabilidad de divulgación de información donde las máquinas virtuales implementadas desde un OVF podrían exponer información de inicio de sesión mediante las propiedades vAppConfig de una máquina virtual. Un actor malicioso con acceso a consultar las propiedades vAppConfig de una máquina virtual implementada desde un OVF puede ser capaz de visualizar las credenciales usadas para implementar el OVF (comúnmente la cuenta root de la máquina virtual).
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2026

Vulnerabilidad en el proceso de autorización en WebAccess (CVE-2019-13550)

Fecha de publicación:
18/09/2019
Idioma:
Español
En WebAccess, versiones 8.4.1 y anteriores, una vulnerabilidad de autorización inapropiada puede permitir a un atacante revelar información confidencial, causar un control inadecuando de la generación de código, lo que puede permitir la ejecución de código remota o causar un bloqueo del sistema.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/06/2026

Vulnerabilidad en el proceso de inicio de sesión en algunos productos Dahua (CVE-2019-9678)

Fecha de publicación:
18/09/2019
Idioma:
Español
Algunos productos Dahua presentan el problema de denegación de servicio durante el proceso de inicio de sesión. Un atacante puede causar que un dispositivo se bloquee mediante la construcción de un paquete malicioso. Entre los productos afectados se incluyen: IPC-HDW1X2X, IPC-HFW1X2X, IPC-HDW2X2X, IPC-HFW2X2X, IPC-HDW4X2X, IPC-HFW4X2X, IPC-HDBW4X2X, IPC-HDW5X2X, IPC-HX, para versiones cuyo tiempo de Compilación es antes del 18 de Agosto del 2019.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2026

Vulnerabilidad en algunas funciones de Depuración de Dahua (CVE-2019-9679)

Fecha de publicación:
18/09/2019
Idioma:
Español
Algunas de las funciones de Depuración de Dahua no poseen separación de permisos. Usuarios poco privilegiados pueden usar la función de Depuración después de iniciar sesión. Los productos afectados incluyen: IPC-HDW1X2X, IPC-HFW1X2X, IPC-HDW2X2X, IPC-HFW2X2X, IPC-HDW4X2X, IPC-HFW4X2X, IPC-HDBW4X2X, IPC-HDBW4X2X, IPC-HDBW4X2X, IPC-HDBW4X2X -HFW5X2X, para versiones cuyo tiempo de Compilación es antes del 18 de agosto de 2019.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2026

Vulnerabilidad en Dahua (CVE-2019-9680)

Fecha de publicación:
18/09/2019
Idioma:
Español
Algunos productos Dahua tienen problemas de filtración de información. Los atacantes pueden obtener la dirección IP y la información del modelo del dispositivo construyendo paquetes de datos maliciosos. Entre los productos afectados se incluyen: IPC-HDW1X2X, IPC-HFW1X2X, IPC-HDW2X2X, IPC-HFW2X2X, IPC-HDW4X2X, IPC-HFW4X2X, IPC-HDBW4X2X, IPC-HDW5X2X, IPC-HX, para versiones cuyo tiempo de Compilación es antes del 18 de Agosto del 2019.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en los campos específicos de la interfaz CGI de algunos productos Dahua (CVE-2019-9677)

Fecha de publicación:
18/09/2019
Idioma:
Español
Los campos específicos de la interfaz CGI de algunos productos Dahua no están estrictamente verificados, un atacante puede causar un desbordamiento del búfer mediante la construcción de paquetes maliciosos. Entre los productos afectados se incluyen: IPC-HDW1X2X, IPC-HFW1X2X, IPC-HDW2X2X, IPC-HFW2X2X, IPC-HDW4X2X, IPC-HFW4X2X, IPC-HDBW4X2X, IPC-HDW5X2X, IPC-HX, para versiones cuyo tiempo de Compilación es antes del 18 de Agosto del 2019.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/06/2026

Vulnerabilidad en un encabezado HTTP en los dispositivos VIVOTEK IP Camera (CVE-2019-14458)

Fecha de publicación:
18/09/2019
Idioma:
Español
Los dispositivos VIVOTEK IP Camera con versión de firmware anterior a 0x20x, permiten una denegación de servicio por medio de un encabezado HTTP diseñado.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2026

Vulnerabilidad en la protección iframe HTML en la interfaz basada en web de Cisco HyperFlex Software (CVE-2019-1975)

Fecha de publicación:
18/09/2019
Idioma:
Español
Una vulnerabilidad en la interfaz basada en web de Cisco HyperFlex Software podría permitir a un atacante remoto no autenticado ejecutar un ataque de tipo cross-frame scripting (XFS) sobre un dispositivo afectado. Esta vulnerabilidad es debido a una protección insuficiente de iframe HTML. Un atacante podría explotar esta vulnerabilidad mediante el direccionamiento de un usuario a una página web controlada por el atacante que contenga un iframe HTML malicioso. Una explotación con éxito podría permitir al atacante conducir ataques de secuestro de cliqueo u otros ataques del navegador del lado del cliente.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en el servicio de recopilación de estadísticas de Cisco HyperFlex Software (CVE-2019-12620)

Fecha de publicación:
18/09/2019
Idioma:
Español
Una vulnerabilidad en el servicio de recopilación de estadísticas de Cisco HyperFlex Software, podría permitir a un atacante remoto no autenticado inyectar valores arbitrarios sobre un dispositivo afectado. La vulnerabilidad es debido a una autenticación insuficiente para el servicio de recopilación de estadísticas. Un atacante podría explotar esta vulnerabilidad mediante el envío de valores de datos formateados apropiadamente en el servicio de recopilación de estadísticas de un dispositivo afectado. Una explotación con éxito podría permitir al atacante causar que la vista de estadísticas de la interfaz web presente datos no válidos a los usuarios.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en el archivo userAccFunctions.php en el portal seguro en Publisure (CVE-2019-14254)

Fecha de publicación:
18/09/2019
Idioma:
Español
Se detectó un problema en el portal seguro en Publisure versión 2.1.2. Debido a que las consultas SQL no están bien saneadas, se presentan múltiples inyecciones SQL en funciones del archivo userAccFunctions.php. Con esto, un atacante puede acceder a las contraseñas y/o otorgar acceso a la cuenta de usuario "user" para convertirse en "Administrator" (por ejemplo).
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/06/2026

Vulnerabilidad en el formulario del archivo adminCons.php en el portal seguro en Publisure (CVE-2019-14252)

Fecha de publicación:
18/09/2019
Idioma:
Español
Se detectó un problema en el portal seguro en Publisure versión 2.1.2. Una vez autenticado con éxito como un administrador, se puede inyectar código PHP arbitrario mediante el uso del formulario del archivo adminCons.php. El código se almacena en la carpeta E: \PUBLISURE\webservice\webpages\AdminDir\Templates\ incluso si se elimina de la vista del archivo adminCons.php (es decir, el archivo PHP falso puede estar oculto).
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2026

Vulnerabilidad en la carpeta /AdminDir en servletcontroller en el portal seguro en Publisure (CVE-2019-14253)

Fecha de publicación:
18/09/2019
Idioma:
Español
Se detectó un problema en servletcontroller en el portal seguro en Publisure versión 2.1.2. Se puede omitir la autenticación y realizar una consulta en formularios PHP dentro de la carpeta /AdminDir que debería estar restringida.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026