Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en parisneo/lollms-webui (CVE-2024-6674)

Fecha de publicación:
29/10/2024
Idioma:
Español
Una configuración incorrecta de CORS en parisneo/lollms-webui anterior a la versión 10 permite a los atacantes robar información confidencial, como registros, sesiones del navegador y configuraciones que contienen claves API privadas de otros servicios. Esta vulnerabilidad también puede permitir a los atacantes realizar acciones en nombre de un usuario, como eliminar un proyecto o enviar un mensaje. El problema afecta la confidencialidad e integridad de la información.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/11/2024

Vulnerabilidad en mudler/LocalAI 2.17.1 (CVE-2024-6868)

Fecha de publicación:
29/10/2024
Idioma:
Español
La versión 2.17.1 de mudler/LocalAI permite la escritura arbitraria de archivos debido al manejo inadecuado de la extracción automática de archivos. Cuando las configuraciones de modelos especifican archivos adicionales como archivos (por ejemplo, .tar), estos archivos se extraen automáticamente después de la descarga. Este comportamiento se puede aprovechar para realizar un ataque "tarslip", que permite escribir archivos en ubicaciones arbitrarias en el servidor, evitando las comprobaciones que normalmente restringen los archivos al directorio de modelos. Esta vulnerabilidad puede provocar la ejecución remota de código (RCE) al sobrescribir los activos del backend utilizados por el servidor.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/10/2025

Vulnerabilidad en mudler/LocalAI 2.17.1 (CVE-2024-7010)

Fecha de publicación:
29/10/2024
Idioma:
Español
La versión 2.17.1 de mudler/localai es vulnerable a un ataque de sincronización. Este tipo de ataque de canal lateral permite a un atacante comprometer el sistema criptográfico analizando el tiempo que lleva ejecutar algoritmos criptográficos. Específicamente, en el contexto del manejo de contraseñas, un atacante puede determinar credenciales de inicio de sesión válidas en función del tiempo de respuesta del servidor, lo que puede provocar un acceso no autorizado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/10/2025

Vulnerabilidad en angchain-ai/langchainjs (CVE-2024-7042)

Fecha de publicación:
29/10/2024
Idioma:
Español
Una vulnerabilidad en la clase GraphCypherQAChain de langchain-ai/langchainjs versiones 0.2.5 y todas las versiones con esta clase permite la inyección rápida, lo que lleva a la inyección SQL. Esta vulnerabilidad permite la manipulación no autorizada de datos, la exfiltración de datos, la denegación de servicio (DoS) mediante la eliminación de todos los datos, las infracciones en entornos de seguridad de múltiples tenants y los problemas de integridad de los datos. Los atacantes pueden crear, actualizar o eliminar nodos y relaciones sin la autorización adecuada, extraer datos confidenciales, interrumpir servicios, acceder a datos en diferentes tenants y comprometer la integridad de la base de datos.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
31/10/2024

Vulnerabilidad en PHPGurukul IFSC Code Finder Project v1.0 (CVE-2024-51180)

Fecha de publicación:
29/10/2024
Idioma:
Español
Se encontró una vulnerabilidad de Cross Site Scripting reflejado (XSS) en /ifscfinder/index.php en PHPGurukul IFSC Code Finder Project v1.0, que permite a atacantes remotos ejecutar código arbitrario a través del parámetro "searchifsccode".
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/11/2024

Vulnerabilidad en PHPGurukul IFSC Code Finder Project v1.0 (CVE-2024-51181)

Fecha de publicación:
29/10/2024
Idioma:
Español
Se encontró una vulnerabilidad de Cross Site Scripting reflejado (XSS) en /ifscfinder/admin/profile.php en PHPGurukul IFSC Code Finder Project v1.0, que permite a atacantes remotos ejecutar código arbitrario a través del parámetro "searchifsccode".
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/11/2024

Vulnerabilidad en gaizhenbiao/chuanhuchatgpt (CVE-2024-5823)

Fecha de publicación:
29/10/2024
Idioma:
Español
Existe una vulnerabilidad de sobrescritura de archivos en las versiones de gaizhenbiao/chuanhuchatgpt <= 20240410. Esta vulnerabilidad permite a un atacante obtener acceso no autorizado para sobrescribir archivos de configuración críticos dentro del sistema. La explotación de esta vulnerabilidad puede provocar cambios no autorizados en el comportamiento del sistema o en la configuración de seguridad. Además, la manipulación de estos archivos de configuración puede provocar una condición de denegación de servicio (DoS), lo que interrumpe el funcionamiento normal del sistema.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
31/10/2024

Vulnerabilidad en Lollms 9.9 (CVE-2024-6581)

Fecha de publicación:
29/10/2024
Idioma:
Español
Una vulnerabilidad en la función de carga de imágenes de discusión de la aplicación Lollms, versión v9.9, permite la carga de archivos SVG. Debido a un filtrado incompleto en la función sanitize_svg, esto puede generar vulnerabilidades de Cross Site Scripting (XSS), que a su vez plantean un riesgo de ejecución remota de código. La función sanitize_svg solo elimina elementos de scripts y atributos de evento 'on*', pero no tiene en cuenta otros vectores potenciales de XSS dentro de los archivos SVG. Esta vulnerabilidad se puede explotar cuando los usuarios autorizados acceden a una URL maliciosa que contiene el archivo SVG creado.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
01/11/2024

Vulnerabilidad en gaizhenbiao/chuanhuchatgpt (CVE-2024-5982)

Fecha de publicación:
29/10/2024
Idioma:
Español
Existe una vulnerabilidad de path traversal en la última versión de gaizhenbiao/chuanhuchatgpt. La vulnerabilidad surge del manejo de entrada no desinfectado en múltiples funciones, incluyendo la carga de usuarios, la creación de directorios y la carga de plantillas. Específicamente, la función load_chat_history en modules/models/base_model.py permite cargas de archivos arbitrarias, lo que puede llevar a la ejecución de código remoto (RCE). La función get_history_names en utils.py permite la creación de directorios arbitrarios. Además, la función load_template en utils.py puede ser explotada para filtrar la primera columna de archivos CSV. Estos problemas surgen de la sanitización incorrecta de las entradas de usuario concatenadas con rutas de directorio usando os.path.join.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/11/2024

Vulnerabilidad en Monitor.Chat (CVE-2024-49639)

Fecha de publicación:
29/10/2024
Idioma:
Español
Vulnerabilidad de neutralización inadecuada de entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Edward Stoever Monitor.Chat permite XSS reflejado. Este problema afecta a Monitor.Chat: desde n/a hasta 1.1.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/04/2026

Vulnerabilidad en ACL Floating Cart para WooCommerce (CVE-2024-49640)

Fecha de publicación:
29/10/2024
Idioma:
Español
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en AmaderCode Lab ACL Floating Cart para WooCommerce permite XSS reflejado. Este problema afecta a ACL Floating Cart para WooCommerce: desde n/a hasta 0.9.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/04/2026

Vulnerabilidad en Tida URL Screenshot (CVE-2024-49641)

Fecha de publicación:
29/10/2024
Idioma:
Español
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Tidaweb Tida URL Screenshot permite XSS reflejado. Este problema afecta a Tida URL Screenshot: desde n/a hasta 1.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/04/2026