Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en ENOVIA Collaborative Industry Innovator (CVE-2024-12092)

Fecha de publicación:
16/12/2024
Idioma:
Español
Una vulnerabilidad de cross-site scripting (XSS) almacenado que afecta a ENOVIA Collaborative Industry Innovator en la versión 3DEXPERIENCE R2024x permite a un atacante ejecutar código de secuencia de comandos arbitrario en la sesión del navegador del usuario.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/10/2025

Vulnerabilidad en WPENGINE, INC. Advanced Custom Fields PRO (CVE-2024-37251)

Fecha de publicación:
16/12/2024
Idioma:
Español
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en WPENGINE, INC. Advanced Custom Fields PRO. Este problema afecta a Advanced Custom Fields PRO: desde n/a hasta 6.3.2.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/12/2024

Vulnerabilidad en InvoicePlane (CVE-2024-12478)

Fecha de publicación:
16/12/2024
Idioma:
Español
Se ha detectado una vulnerabilidad en InvoicePlane hasta la versión 1.6.1. Se ha declarado como crítica. Esta vulnerabilidad afecta a la función upload_file del archivo /index.php/upload/upload_file/1/1. La manipulación del archivo de argumentos provoca una carga sin restricciones. El ataque se puede iniciar de forma remota. El exploit se ha hecho público y puede utilizarse. La actualización a la versión 1.6.2-beta-1 puede solucionar este problema. Se recomienda actualizar el componente afectado. Se contactó al proveedor con prontitud, respondió de manera muy profesional y lanzó rápidamente una versión corregida del producto afectado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/10/2025

Vulnerabilidad en InvoicePlane (CVE-2024-12362)

Fecha de publicación:
16/12/2024
Idioma:
Español
Se ha detectado una vulnerabilidad en InvoicePlane hasta la versión 1.6.1. Se ha clasificado como problemática. Afecta a la función de descarga del archivo invoices.php. La manipulación del argumento invoice provoca un path traversal. Es posible iniciar el ataque de forma remota. El exploit se ha hecho público y puede utilizarse. La actualización a la versión 1.6.2-beta-1 puede solucionar este problema. Se recomienda actualizar el componente afectado. Se contactó al proveedor con prontitud, respondió de manera muy profesional y lanzó rápidamente una versión corregida del producto afectado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/10/2025

Vulnerabilidad en Mattermost (CVE-2024-54083)

Fecha de publicación:
16/12/2024
Idioma:
Español
Las versiones de Mattermost 10.1.x <= 10.1.2, 10.0.x <= 10.0.2, 9.11.x <= 9.11.4, 9.5.x <= 9.5.12 no logran validar correctamente el tipo de callProps que permite a un usuario causar un DoS del lado del cliente (aplicación web y móvil) a los usuarios de canales particulares, mediante el envío de una publicación especialmente manipulada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/09/2025

Vulnerabilidad en Mattermost (CVE-2024-54682)

Fecha de publicación:
16/12/2024
Idioma:
Español
Las versiones de Mattermost 10.1.x <= 10.1.2, 10.0.x <= 10.0.2, 9.11.x <= 9.11.4, 9.5.x <= 9.5.12 no limitan el tamaño del archivo para las cargas de archivos de importación de Slack, lo que permite que un usuario provoque un DoS a través de una bomba zip al importar datos en un equipo del que es administrador.
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/09/2025

Vulnerabilidad en Mattermost (CVE-2024-48872)

Fecha de publicación:
16/12/2024
Idioma:
Español
Las versiones 10.1.x <= 10.1.2, 10.0.x <= 10.0.2, 9.11.x <= 9.11.4 y 9.5.x <= 9.5.12 de Mattermost no pueden evitar la verificación y actualización simultánea de los intentos de inicio de sesión fallidos, lo que permite a un atacante eludir la restricción "Máximo de intentos fallidos" y enviar una gran cantidad de intentos de inicio de sesión antes de ser bloqueado mediante el envío simultáneo de múltiples solicitudes de inicio de sesión.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/10/2025

Vulnerabilidad en DLP Extension (CVE-2024-9679)

Fecha de publicación:
16/12/2024
Idioma:
Español
Existía una vulnerabilidad de clave criptográfica codificada en DLP Extension 11.11.1.3 que permitía el descifrado de credenciales de usuario previamente cifradas.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/12/2024

Vulnerabilidad en tbm de Chunghwa Telecom (CVE-2024-12643)

Fecha de publicación:
16/12/2024
Idioma:
Español
El cliente tbm de Chunghwa Telecom tiene una vulnerabilidad de eliminación arbitraria de archivos. La aplicación configura un servidor web local simple y proporciona API para la comunicación con el sitio web de destino. Debido a la falta de protección CSRF en las API, atacantes remotos no autenticados podrían usar estas API a través de phishing. Además, una de las API contiene una vulnerabilidad de path traversal absoluta, que permite a los atacantes eliminar archivos arbitrarios en el sistema del usuario.
Gravedad CVSS v3.1: ALTA
Última modificación:
16/12/2024

Vulnerabilidad en tbm de Chunghwa Telecom (CVE-2024-12644)

Fecha de publicación:
16/12/2024
Idioma:
Español
El cliente tbm de Chunghwa Telecom tiene una vulnerabilidad de tipo Archivo arbitrario. La aplicación configura un servidor web local simple y proporciona API para la comunicación con el sitio web de destino. Debido a la falta de protección CSRF en las API, atacantes remotos no autenticados podrían usar estas API a través de phishing. Además, una de las API contiene una vulnerabilidad de tipo Ruta absoluta. Los atacantes pueden copiar archivos arbitrarios en el sistema del usuario y pegarlos en cualquier ruta, lo que plantea un riesgo potencial de fuga de información o podría consumir espacio en el disco duro al copiar archivos en grandes volúmenes.
Gravedad CVSS v3.1: ALTA
Última modificación:
16/12/2024

Vulnerabilidad en tbm de Chunghwa Telecom (CVE-2024-12645)

Fecha de publicación:
16/12/2024
Idioma:
Español
El cliente topm de Chunghwa Telecom tiene una vulnerabilidad de lectura de archivos arbitrarios. La aplicación configura un servidor web local simple y proporciona API para la comunicación con el sitio web de destino. Debido a la falta de protección CSRF para las API, los atacantes remotos no autenticados podrían usar estas API a través de phishing. Además, una de las API contiene una vulnerabilidad de path traversal relativa, que permite a los atacantes leer archivos arbitrarios en el sistema del usuario.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/12/2024

Vulnerabilidad en topm de Chunghwa Telecom (CVE-2024-12646)

Fecha de publicación:
16/12/2024
Idioma:
Español
El cliente topm de Chunghwa Telecom tiene una vulnerabilidad de eliminación arbitraria de archivos. La aplicación configura un servidor web local simple y proporciona API para la comunicación con el sitio web de destino. Debido a la falta de protección CSRF en las API, los atacantes remotos no autenticados podrían usar estas API a través de phishing. Además, una de las API contiene una vulnerabilidad de path traversal absoluta, que permite a los atacantes eliminar archivos arbitrarios en el sistema del usuario.
Gravedad CVSS v3.1: ALTA
Última modificación:
16/12/2024