Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en GemaltoKeyHandle.cpp (CVE-2018-4301)

Fecha de publicación:
08/01/2025
Idioma:
Español
Este problema se solucionó en SCSSU-201801. Existía un posible desbordamiento de búfer basado en pila en GemaltoKeyHandle.cpp.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
29/07/2025

Vulnerabilidad en WeGIA (CVE-2025-22132)

Fecha de publicación:
07/01/2025
Idioma:
Español
WeGIA es un gestor web para instituciones benéficas. Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) en la funcionalidad de carga de archivos del endpoint WeGIA/html/socio/sistema/controller/controla_xlsx.php. Al cargar un archivo que contiene código JavaScript malicioso, un atacante puede ejecutar secuencias de comandos arbitrarias en el contexto del navegador de la víctima. Esto puede provocar robo de información, secuestro de sesiones y otras formas de explotación del lado del cliente. Esta vulnerabilidad se ha corregido en la versión 3.2.7.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/02/2025

Vulnerabilidad en WeGIA (CVE-2025-22133)

Fecha de publicación:
07/01/2025
Idioma:
Español
WeGIA es un gestor web para instituciones benéficas. Antes de la versión 3.2.8, se identificó una vulnerabilidad crítica en el endpoint /WeGIA/html/socio/sistema/controller/controla_xlsx.php. El endpoint acepta cargas de archivos sin la validación adecuada, lo que permite la carga de archivos maliciosos, como .phar, que luego pueden ser ejecutados por el servidor. Esta vulnerabilidad se solucionó en la versión 3.2.8.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/04/2025

Vulnerabilidad en IDENTIFICADOR NO VÁLIDO (CVE-2024-10541)

Fecha de publicación:
07/01/2025
Idioma:
Español
Motivo del rechazo: **RECHAZADA** NO UTILIZAR ESTE NÚMERO DE CANDIDATO. Motivo: Este candidato se ha asignado por error. No se trata de una vulnerabilidad válida. Notas: Se han eliminado todas las referencias y descripciones de este candidato para evitar su uso accidental.
Gravedad: Pendiente de análisis
Última modificación:
07/01/2025

Vulnerabilidad en Bangkok Medical Software HOSxP XE v4.64.11.3 (CVE-2024-53522)

Fecha de publicación:
07/01/2025
Idioma:
Español
Se descubrió que Bangkok Medical Software HOSxP XE v4.64.11.3 contenía un par de claves IDEA-IV codificadas de forma rígida en los componentes HOSxPXE4.exe y HOS-WIN32.INI. Esto permite a los atacantes acceder a información confidencial.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/01/2025

Vulnerabilidad en IceWarp Server 10.2.1 (CVE-2024-55218)

Fecha de publicación:
07/01/2025
Idioma:
Español
IceWarp Server 10.2.1 es vulnerable a Cross Site Scripting (XSS) a través del parámetro meta.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/10/2025

Vulnerabilidad en I, Librarian (CVE-2024-54819)

Fecha de publicación:
07/01/2025
Idioma:
Español
I, Librarian antes y después de la versión 5.11.1 incluida es vulnerable a Server-Side Request Forgery (SSRF) debido a una validación de entrada incorrecta en classes/security/validation.php
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
13/02/2026

Vulnerabilidad en pgAgent (CVE-2025-0218)

Fecha de publicación:
07/01/2025
Idioma:
Español
Cuando pgAgent ejecuta trabajos por lotes, se crea un script en un directorio temporal y luego se ejecuta. En versiones de pgAgent anteriores a la 4.2.3, se utiliza un generador de números aleatorios con una información insuficiente al generar el nombre del directorio, lo que genera la posibilidad de que un atacante local cree previamente el directorio y, de esta manera, impida que pgAgent ejecute trabajos, lo que interrumpiría las tareas programadas.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/11/2025

Vulnerabilidad en Intersec Geosafe-ea (CVE-2024-35532)

Fecha de publicación:
07/01/2025
Idioma:
Español
Una vulnerabilidad de inyección de entidad externa XML (XXE) en Intersec Geosafe-ea 2022.12, 2022.13 y 2022.14 permite a los atacantes realizar lecturas arbitrarias de archivos bajo los privilegios del proceso en ejecución, realizar solicitudes SSRF o provocar una denegación de servicio (DoS) a través de vectores no especificados.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
08/01/2025

Vulnerabilidad en Ovidentia 8.3 (CVE-2022-41573)

Fecha de publicación:
07/01/2025
Idioma:
Español
Se descubrió un problema en Ovidentia 8.3. La función de carga de archivos no impide la carga de archivos ejecutables. Un usuario puede cargar un archivo .png que contenga código PHP y luego cambiarle el nombre para que tenga la extensión .php. Luego, se podrá acceder a él en una URL images/common/ para la ejecución remota de código.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
08/01/2025

Vulnerabilidad en SuiteCRM 7.12.7 (CVE-2022-45185)

Fecha de publicación:
07/01/2025
Idioma:
Español
Se descubrió un problema en SuiteCRM 7.12.7. Los usuarios autenticados pueden usar funciones de CRM para cargar archivos maliciosos. Luego, se puede usar la deserialización para lograr la ejecución del código.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2025

Vulnerabilidad en SuiteCRM 7.12.7 (CVE-2022-45186)

Fecha de publicación:
07/01/2025
Idioma:
Español
Se descubrió un problema en SuiteCRM 7.12.7. Los usuarios autenticados pueden recuperar un campo arbitrario de una base de datos.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2025