Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en MetInfo (CVE-2018-7271)

Fecha de publicación:
21/02/2018
Idioma:
Español
Se ha descubierto un problema en MetInfo 6.0.0. En install/install.php en el proceso de instalación, el filtrado de archivos de configuración config/config_db.php no es riguroso: alguien podría insertar código malicioso en el proceso de instalación para ejecutar comandos arbitrarios u obtener un shell web.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2026

Vulnerabilidad en las API REST en ForgeRock AM (CVE-2018-7272)

Fecha de publicación:
21/02/2018
Idioma:
Español
Las API REST en ForgeRock AM, en versiones anteriores a la 5.5.0, incluyen ID SSOToken como parte de la URL. Esto permite que atacantes obtengan información sensible encontrando un valor de ID en un archivo de registro.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en el kernel de Linux (CVE-2018-7273)

Fecha de publicación:
21/02/2018
Idioma:
Español
En el kernel de Linux hasta la versión 4.15.4, el controlador del disquete revela las direcciones de las funciones del kernel y las variables globales empleando llamadas printk en la función show_floppy en drivers/block/floppy.c. Un atacante puede leer esta información de dmesg y emplear las direcciones para encontrar las localizaciones del código y los datos del kernel y omitir las protecciones de seguridad como KASLR.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en Yab Quarx (CVE-2018-7274)

Fecha de publicación:
21/02/2018
Idioma:
Español
Yab Quarx, hasta la versión 2.4.3, es propenso a múltiples vulnerabilidades de Cross-Site Scripting (XSS) persistente: Blog (título), FAQ (pregunta), Pages (título), Widgets (nombre), and Menus (nombre).
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en OXID eShop (CVE-2017-12415)

Fecha de publicación:
20/02/2018
Idioma:
Español
OXID eShop Community Edition en versiones anteriores a la 6.0.0 RC2 (development), 4.10.x anteriores a la 4.10.5 (maintenance) y versiones 4.9.x anteriores a la 4.9.10 (legacy); Enterprise Edition en versiones anteriores a la 6.0.0 RC2 (development), versiones 5.2.x anteriores a la 5.2.10 (legacy) y versiones 5.3.x anteriores a la 5.3.5 (maintenance) y Professional Edition en versiones anteriores a la 6.0.0 RC2 (development), versiones 4.9.x anteriores a la 4.9.10 (legacy) y 4.10.x anteriores a la 4.10.5 (maintenance) permiten que atacantes remotos secuestren la sesión de la cesta de un cliente mediante Cross-Site Request Forgery (CSRF) si se cumplen los siguientes requisitos: (1) el atacante conoce qué tienda está siendo empleada actualmente por el cliente; (2) el atacante sabe en qué momento exacto añadirá el cliente productos en la cesta; (3) el atacante sabe qué productos están ya en la cesta (debe conocer los ID de los artículos) y (4) el atacante podría engañar a un usuario para que haga clic en un botón (formulario de envío) de un email o sitio remoto en el período entre que se visita la tienda y se realiza un pedido.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2026

Vulnerabilidad en OXID eShop (CVE-2017-14993)

Fecha de publicación:
20/02/2018
Idioma:
Español
OXID eShop Community Edition en versiones anteriores a la 6.0.0 RC3 (development), 4.10.x anteriores a la 4.10.6 (maintenance) y versiones 4.9.x anteriores a la 04/09/2011 (legacy); Enterprise Edition en versiones anteriores a la 6.0.0 RC3 (development), versiones 5.2.x anteriores a la 05/02/2011 (legacy) y versiones 5.3.x anteriores a la 5.3.6 (maintenance) y Professional Edition en versiones anteriores a la 6.0.0 RC3 (development), versiones 4.9.x anteriores a la 04/09/2011 (legacy) y 4.10.x anteriores a la 4.10.6 (maintenance) permiten que atacantes remotos rastreen URL especialmente manipuladas ("navegación forzada") para desbordar la base de datos de la tienda y hacer que deje de funcionar. Prerrequisito: la tienda permite mostrar las categorías vacías en la vista principal mediante una opción de administrador.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2026

Vulnerabilidad en Shimmie (CVE-2018-7265)

Fecha de publicación:
20/02/2018
Idioma:
Español
Shimmie 2 2.6.0 permite que un atacante suba un archivo SVG manipulado que habilita Cross-Site Scripting (XSS) persistente.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en Mahara (CVE-2017-17454)

Fecha de publicación:
20/02/2018
Idioma:
Español
Mahara 16.10 en versiones anteriores a la 16.10.7, versiones 17.04 anteriores a la 17.04.5 y versiones 17.10 anteriores a la 17.10.2 tiene una vulnerabilidad de Cross Site Scripting (XSS) cuando un usuario introduce caracteres UTF-8 no válidos. Estos serán descartados en Mahara junto con caracteres NULL y caracteres Unicode inválidos. Mahara también evitará el uso directo de $_GET y $_POST cuando sea posible; a su vez empleará param_exists() y la función correcta param_*() para recuperar el valor esperado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en Mahara (CVE-2017-17455)

Fecha de publicación:
20/02/2018
Idioma:
Español
Mahara 16.10 en versiones anteriores a la 16.10.7, versiones 17.04 anteriores a la 17.04.5 y versiones 17.10 anteriores a la 17.10.2 es vulnerable a ser forzado, mediante un ataque Man-in-the-Middle (MitM), a interactuar con Mahara en el protocolo HTTP en lugar de HTTPS, incluso auque haya un certificado SSL.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en id3_utf16_deserialize() en libid3tag (CVE-2004-2779)

Fecha de publicación:
20/02/2018
Idioma:
Español
id3_utf16_deserialize() en utf16.c en libid3tag hasta la versión 0.15.1b analiza erróneamente las etiquetas ID3v2 cifradas en UTF-16 con un número impar de bytes. Esto desencadena un buble infinito que asigna memoria hasta que se alcance una condición OOM, lo que conduce a una denegación de servicio (DoS).
Gravedad CVSS v3.1: ALTA
Última modificación:
20/11/2024

Vulnerabilidad en Micro Focus Universal CMDB Foundation Software (CVE-2018-6487)

Fecha de publicación:
20/02/2018
Idioma:
Español
Divulgación remota de información en Micro Focus Universal CMDB Foundation Software, versiones 10.10, 10.11, 10.20, 10.21, 10.22, 10.30, 10.31, 4.10, 4.11. La vulnerabilidad se podría explotar de forma remota para permitir la divulgación de información.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/06/2026

Vulnerabilidad en la función mad_decoder_run() en Underbit libmad (CVE-2018-7263)

Fecha de publicación:
20/02/2018
Idioma:
Español
La función mad_decoder_run() en decoder.c en Underbit libmad, hasta la versión 0.15.1b, permite que atacantes remotos provoquen una denegación de servicio (SIGABRT debido a una doble liberación o corrupción) o, probablemente, provocar cualquier otro tipo de problema mediante un archivo modificado. NOTA: podría solaparse con CVE-2017-11552.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/06/2026