Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Chat2DB v0.3.5 (CVE-2024-55081)

Fecha de publicación:
19/12/2024
Idioma:
Español
Una vulnerabilidad de inyección de entidad externa XML (XXE) en el componente /datagrip/upload de Chat2DB v0.3.5 permite a los atacantes ejecutar código arbitrario mediante el suministro de una entrada XML manipulada.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
02/01/2025

Vulnerabilidad en Codezips Technical Discussion Forum 1.0 (CVE-2024-12788)

Fecha de publicación:
19/12/2024
Idioma:
Español
Se encontró una vulnerabilidad en Codezips Technical Discussion Forum 1.0 y se clasificó como crítica. Este problema afecta a algunas funciones desconocidas del archivo signinpost.php. La manipulación del argumento username conduce a una inyección SQL. El ataque puede ejecutarse de forma remota. El exploit se ha revelado al público y puede utilizarse.
Gravedad CVSS v4.0: MEDIA
Última modificación:
10/01/2025

Vulnerabilidad en PbootCMS (CVE-2024-12789)

Fecha de publicación:
19/12/2024
Idioma:
Español
Se ha encontrado una vulnerabilidad en PbootCMS hasta la versión 3.2.3. Se ha clasificado como crítica. Afecta a una parte desconocida del archivo apps/home/controller/IndexController.php. La manipulación de la etiqueta de argumento provoca la inyección de código. Es posible iniciar el ataque de forma remota. El exploit se ha hecho público y puede utilizarse. La actualización a la versión 3.2.4 puede solucionar este problema. Se recomienda actualizar el componente afectado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
10/01/2025

Vulnerabilidad en code-projects Hostel Management Site 1.0 (CVE-2024-12790)

Fecha de publicación:
19/12/2024
Idioma:
Español
Se ha encontrado una vulnerabilidad en code-projects Hostel Management Site 1.0. Se ha declarado como problemática. Esta vulnerabilidad afecta al código desconocido del archivo room-details.php. La manipulación conduce a cross site scripting. El ataque puede iniciarse de forma remota. El exploit se ha hecho público y puede utilizarse.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/10/2025

Vulnerabilidad en SaxEventRecorder de QOS.CH logback (CVE-2024-12801)

Fecha de publicación:
19/12/2024
Idioma:
Español
Server-Side Request Forgery (SSRF) en SaxEventRecorder de QOS.CH logback versión 1.5.12 en la plataforma Java permite a un atacante falsificar solicitudes comprometiendo los archivos de configuración de logback en XML. Los ataques implican la modificación de la declaración DOCTYPE en los archivos de configuración XML.
Gravedad CVSS v4.0: BAJA
Última modificación:
03/01/2025

Vulnerabilidad en OpenText™ Operations Bridge Manager (CVE-2021-22501)

Fecha de publicación:
19/12/2024
Idioma:
Español
La vulnerabilidad de restricción incorrecta de referencia de entidad externa XML en OpenText™ Operations Bridge Manager permite la manipulación de datos de entrada. La vulnerabilidad podría aprovecharse para obtener información confidencial. Este problema afecta a Operations Bridge Manager: 2017.05, 2017.11, 2018.05, 2018.11, 2019.05, 2019.11, 2020.05, 2020.10.
Gravedad CVSS v4.0: MEDIA
Última modificación:
19/12/2024

Vulnerabilidad en Stirling-PDF 0.35.1 (CVE-2024-55082)

Fecha de publicación:
19/12/2024
Idioma:
Español
Server-Side Request Forgery (SSRF) en el endpoint http://{your-server}/url-to-pdf de Stirling-PDF 0.35.1 permite a los atacantes acceder a información confidencial a través de una solicitud manipulada específicamente.
Gravedad CVSS v3.1: ALTA
Última modificación:
02/01/2025

Vulnerabilidad en HMS Networks Ewon Flexy 205 (CVE-2024-9154)

Fecha de publicación:
19/12/2024
Idioma:
Español
Una vulnerabilidad de inyección de código en HMS Networks Ewon Flexy 205 permite ejecutar comandos a nivel de sistema en el dispositivo. Este problema afecta a Ewon Flexy 205: hasta 14.8s0 (#2633).
Gravedad CVSS v4.0: ALTA
Última modificación:
22/12/2024

Vulnerabilidad en Checkmk (CVE-2024-38864)

Fecha de publicación:
19/12/2024
Idioma:
Español
Los permisos incorrectos en el directorio de datos del Agente de Windows de Checkmk en Checkmk < 2.3.0p23, < 2.2.0p38 y <= 2.1.0p49 (EOL) permiten que un atacante local lea datos confidenciales.
Gravedad CVSS v4.0: MEDIA
Última modificación:
25/08/2025

Vulnerabilidad en QOS.CH logback-core (CVE-2024-12798)

Fecha de publicación:
19/12/2024
Idioma:
Español
La vulnerabilidad ACE en JaninoEventEvaluator por parte de QOS.CH logback-core hasta la versión 1.5.12 incluida en aplicaciones Java permite al atacante ejecutar código arbitrario comprometiendo un archivo de configuración de logback existente o inyectando una variable de entorno antes de la ejecución del programa. Los archivos de configuración de logback maliciosos pueden permitir al atacante ejecutar código arbitrario utilizando la extensión JaninoEventEvaluator. Un ataque exitoso requiere que el usuario tenga acceso de escritura a un archivo de configuración. Alternativamente, el atacante podría inyectar una variable de entorno maliciosa que apunte a un archivo de configuración malicioso. En ambos casos, el ataque requiere privilegios existentes.
Gravedad CVSS v4.0: MEDIA
Última modificación:
03/01/2025

Vulnerabilidad en 1000 Projects Attendance Tracking Management System 1.0 (CVE-2024-12787)

Fecha de publicación:
19/12/2024
Idioma:
Español
Se ha encontrado una vulnerabilidad en 1000 Projects Attendance Tracking Management System 1.0 y se ha clasificado como crítica. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /student/check_student_login.php. La manipulación del argumento student_emailid conduce a una inyección SQL. El ataque se puede lanzar de forma remota. El exploit se ha hecho público y puede utilizarse.
Gravedad CVSS v4.0: MEDIA
Última modificación:
10/01/2025

Vulnerabilidad en OpenShift Dedicated (CVE-2024-25131)

Fecha de publicación:
19/12/2024
Idioma:
Español
Se encontró una falla en el recurso definido a medida (CRD) MustGather.managed.openshift.io de OpenShift Dedicated. Un usuario sin privilegios en el clúster puede crear un objeto MustGather con un archivo especialmente manipulado y configurar la cuenta de servicio con más privilegios para ejecutar el trabajo. Esto puede permitir que un usuario desarrollador estándar escale sus privilegios a un administrador del clúster y cambie al entorno de AWS.
Gravedad CVSS v3.1: ALTA
Última modificación:
19/12/2024