Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Joomla (CVE-2018-7717)

Fecha de publicación:
05/03/2018
Idioma:
Español
La función htmlImageAddTitleAttribute en sige.php en la extensión Kubik-Rubik Simple Image Gallery Extended (SIGE) 3.2.3 para Joomla! tiene XSS mediante una cabecera de imagen manipulada, tal y como demuestra el objeto de cabecera Caption-Abstract en un archivo JPEG. Esto se ha solucionado en la versión 3.3.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en SimpleSAMLphp (CVE-2018-7711)

Fecha de publicación:
05/03/2018
Idioma:
Español
HTTPRedirect.php en la biblioteca saml2 en SimpleSAMLphp, en versiones anteriores a la 1.15.4, tiene una comprobación incorrecta de valores de retorno en las utilidades de validación de firma. Esto permite que un atacante haga que firmas no válidas se acepten como válidas forzando un error durante la validación. Esto ocurre debido a la dependencia en una funcionalidad de PHP que interpreta un código de error -1 como valor boleano true.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2026

Vulnerabilidad en varias funciones en GraphicsMagick (CVE-2017-18220)

Fecha de publicación:
05/03/2018
Idioma:
Español
Las funciones ReadOneJNGImage y ReadJNGImage en coders/png.c en GraphicsMagick 1.3.26 permiten que atacantes remotos provoquen una denegación de servicio (DoS) (uso de memoria previamente liberada en CloseBlob en magick/blob.c) u otro tipo de impacto sin especificar mediante un archivo manipulado. Este problema está relacionado con CVE-2017-11403.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2026

Vulnerabilidad en GraphicsMagick (CVE-2017-18219)

Fecha de publicación:
05/03/2018
Idioma:
Español
Se ha descubierto un problema en GraphicsMagick 1.3.26. Se ha encontrado una vulnerabilidad de error de asignación en la función ReadOnePNGImage en coders/png.c, lo que permite que atacantes provoquen una denegación de servicio (DoS) mediante un archivo manipulado que desencadena un intento de asignación de un gran array png_pixels.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en CactusVPN (CVE-2018-7493)

Fecha de publicación:
05/03/2018
Idioma:
Español
CactusVPN hasta la versión 6.0 para macOS sufre de una vulnerabilidad de escalado de privilegios root en su herramienta helper privilegiada. La herramienta helper privilegiada implementa una interfaz XPC, que permite que aplicaciones arbitrarias ejecuten comandos del sistema como root.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/06/2026

Vulnerabilidad en InvoicePlane (CVE-2017-18217)

Fecha de publicación:
05/03/2018
Idioma:
Español
Se ha descubierto un problema en versiones anteriores a la 1.5.5 de InvoicePlane. Se ha observado que los parámetros Email address y Web address son vulnerables a Cross Site Scripting (XSS), relacionado con application/modules/clients/views/view.php, application/modules/invoices/views/view.php y application/modules/quotes/views/view.php.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en el kernel de Linux (CVE-2017-18218)

Fecha de publicación:
05/03/2018
Idioma:
Español
En drivers/net/ethernet/hisilicon/hns/hns_enet.c en el kernel de Linux, en versiones anteriores a la 4.13, los usuarios locales pueden provocar una denegación de servicio (uso de memoria previamente liberada y error) u otro tipo de impacto sin especificar aprovechando las diferencias en la gestión skb en hns_nic_net_xmit_hw y hns_nic_net_xmit.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2026

Vulnerabilidad en D-Link mydlink+ (CVE-2018-7698)

Fecha de publicación:
05/03/2018
Idioma:
Español
Se ha descubierto un problema en D-Link mydlink+ 3.8.5 build 259 para dispositivos DCS-933L 1.05.04 y DCS-934L 1.05.04. La aplicación mydlink+ envía el nombre de usuario y la contraseña para las cámaras D-Link conectadas (como DCS-933L y DCS-934L) sin cifrar de la aplicación a la cámara. Esto permite que atacantes obtengan estas credenciales y obtengan el control de la cámara, incluyendo la capacidad de ver la transmisión de la cámara y realizar cambios sin que el usuario lo sepa.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2026

Vulnerabilidad en Huawei Mate 9 (CVE-2017-8165)

Fecha de publicación:
05/03/2018
Idioma:
Español
Los smartphones Huawei Mate 9 con versiones anteriores a la MHA-AL00BC00B233 tienen una vulnerabilidad de filtrado de información sensible. Un atacante puede engañar a un usuario para que instale una aplicación maliciosa para explotar esta vulnerabilidad. Si se logra, se podría producir una fuga de información sensible.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en smartphones Huawei (CVE-2017-8164)

Fecha de publicación:
05/03/2018
Idioma:
Español
Algunos smartphones Huawei con software EVA-L09C34B142; EVA-L09C40B196; EVA-L09C432B210; EVA-L09C440B138; EVA-L09C464B150; EVA-L09C530B127; EVA-L09C55B190; EVA-L09C576B150; EVA-L09C635B221; EVA-L09C636B193; EVA-L09C675B130; EVA-L09C688B143; EVA-L09C703B160; EVA-L09C706B145; EVA-L09GBRC555B171; EVA-L09IRLC368B160; EVA-L19C10B190; EVA-L19C185B220; EVA-L19C20B160; EVA-L19C432B210; EVA-L19C636B190; EVA-L29C20B160; EVA-L29C636B191; EVA-TL00C01B198; VIE-L09C02B131; VIE-L09C109B181; VIE-L09C113B170; VIE-L09C150B170; VIE-L09C25B120; VIE-L09C40B181; VIE-L09C432B181; VIE-L09C55B170; VIE-L09C605B131; VIE-L09ITAC555B130; VIE-L29C10B170; VIE-L29C185B181; VIE-L29C605B131 y VIE-L29C636B202 tienen una vulnerabilidad de denegación de servicio (DoS). Un atacante puede engañar a un usuario para que instale una aplicación maliciosa para explotar esta vulnerabilidad. Si se logra, la aplicación de la cámara podría volverse inutilizable.
Gravedad CVSS v3.1: BAJA
Última modificación:
17/06/2026

Vulnerabilidad en productos Huawei (CVE-2017-17131)

Fecha de publicación:
05/03/2018
Idioma:
Español
Huawei DP300 V500R002C00; RP200 V500R002C00; V600R006C00; TE30 V100R001C10; V600R006C00; TE50 V600R006C00; TE60 V100R001C10; V500R002C00; V600R006C00; VP9660 V500R002C10 tienen una vulnerabilidad de denegación de servicio (DoS) debido a la validación insuficiente del parámetro cuando se carga un comentario putty. Un atacante remoto autenticado puede colocar un archivo de clave putty mal formado en un sistema y provocar un bucle infinito y el reinicio del sistema cuando un gestor de sistema carga la clave.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en productos Huawei (CVE-2017-17132)

Fecha de publicación:
05/03/2018
Idioma:
Español
Huawei VP9660 V500R002C10 tiene una vulnerabilidad de cadena de formato no controlada cuando el módulo license envía la información del log. Un atacante local autenticado podría explotar esta vulnerabilidad para provocar una denegación de servicio.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026