Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en lunary-ai/lunary 1.3.2 (CVE-2024-7473)

Fecha de publicación:
29/10/2024
Idioma:
Español
Existe una vulnerabilidad de IDOR en la función 'Evaluations' de la sección 'umgws datasets' en las versiones 1.3.2 de lunary-ai/lunary. Esta vulnerabilidad permite que un usuario autenticado actualice las solicitudes de otros usuarios manipulando el parámetro 'id' en la solicitud. El problema se solucionó en la versión 1.4.3.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/11/2024

Vulnerabilidad en langchain-ai/langchainjs 0.2.5 (CVE-2024-7774)

Fecha de publicación:
29/10/2024
Idioma:
Español
Existe una vulnerabilidad de path traversal en el método `getFullPath` de la versión 0.2.5 de langchain-ai/langchainjs. Esta vulnerabilidad permite a los atacantes guardar archivos en cualquier parte del sistema de archivos, sobrescribir archivos de texto existentes, leer archivos `.txt` y eliminar archivos. La vulnerabilidad se explota a través de los métodos `setFileContent`, `getParsedFile` y `mdelete`, que no desinfectan adecuadamente la entrada del usuario.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
28/05/2025

Vulnerabilidad en lunary-ai/lunary 1.3.2 (CVE-2024-7474)

Fecha de publicación:
29/10/2024
Idioma:
Español
En la versión 1.3.2 de lunary-ai/lunary, existe una vulnerabilidad de referencia directa a objetos inseguros (IDOR). Un usuario puede ver o eliminar usuarios externos manipulando el parámetro 'id' en la URL de solicitud. La aplicación no realiza comprobaciones adecuadas en el parámetro 'id', lo que permite el acceso no autorizado a los datos de usuarios externos.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/01/2025

Vulnerabilidad en lunary-ai/lunary 1.3.2 (CVE-2024-7475)

Fecha de publicación:
29/10/2024
Idioma:
Español
Una vulnerabilidad de control de acceso indebido en la versión 1.3.2 de lunary-ai/lunary permite a un atacante actualizar la configuración de SAML sin autorización. Esta vulnerabilidad puede provocar la manipulación de los procesos de autenticación, solicitudes de inicio de sesión fraudulentas y robo de información de los usuarios. Se deben implementar controles de acceso adecuados para garantizar que la configuración de SAML solo pueda ser actualizada por usuarios autorizados.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/10/2025

Vulnerabilidad en parisneo/lollms-webui (CVE-2024-6673)

Fecha de publicación:
29/10/2024
Idioma:
Español
Existe una vulnerabilidad de Cross-Site Request Forgery (CSRF) en el endpoint `install_comfyui` del archivo `lollms_comfyui.py` en el repositorio parisneo/lollms-webui, versiones v9.9 hasta la más reciente. El endpoint utiliza el método GET sin requerir un ID de cliente, lo que permite a un atacante engañar a una víctima para que instale ComfyUI. Si el dispositivo de la víctima no tiene suficiente capacidad, esto puede provocar un bloqueo.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/11/2024

Vulnerabilidad en parisneo/lollms-webui (CVE-2024-6674)

Fecha de publicación:
29/10/2024
Idioma:
Español
Una configuración incorrecta de CORS en parisneo/lollms-webui anterior a la versión 10 permite a los atacantes robar información confidencial, como registros, sesiones del navegador y configuraciones que contienen claves API privadas de otros servicios. Esta vulnerabilidad también puede permitir a los atacantes realizar acciones en nombre de un usuario, como eliminar un proyecto o enviar un mensaje. El problema afecta la confidencialidad e integridad de la información.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/11/2024

Vulnerabilidad en mudler/LocalAI 2.17.1 (CVE-2024-6868)

Fecha de publicación:
29/10/2024
Idioma:
Español
La versión 2.17.1 de mudler/LocalAI permite la escritura arbitraria de archivos debido al manejo inadecuado de la extracción automática de archivos. Cuando las configuraciones de modelos especifican archivos adicionales como archivos (por ejemplo, .tar), estos archivos se extraen automáticamente después de la descarga. Este comportamiento se puede aprovechar para realizar un ataque "tarslip", que permite escribir archivos en ubicaciones arbitrarias en el servidor, evitando las comprobaciones que normalmente restringen los archivos al directorio de modelos. Esta vulnerabilidad puede provocar la ejecución remota de código (RCE) al sobrescribir los activos del backend utilizados por el servidor.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/10/2025

Vulnerabilidad en mudler/LocalAI 2.17.1 (CVE-2024-7010)

Fecha de publicación:
29/10/2024
Idioma:
Español
La versión 2.17.1 de mudler/localai es vulnerable a un ataque de sincronización. Este tipo de ataque de canal lateral permite a un atacante comprometer el sistema criptográfico analizando el tiempo que lleva ejecutar algoritmos criptográficos. Específicamente, en el contexto del manejo de contraseñas, un atacante puede determinar credenciales de inicio de sesión válidas en función del tiempo de respuesta del servidor, lo que puede provocar un acceso no autorizado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/10/2025

Vulnerabilidad en angchain-ai/langchainjs (CVE-2024-7042)

Fecha de publicación:
29/10/2024
Idioma:
Español
Una vulnerabilidad en la clase GraphCypherQAChain de langchain-ai/langchainjs versiones 0.2.5 y todas las versiones con esta clase permite la inyección rápida, lo que lleva a la inyección SQL. Esta vulnerabilidad permite la manipulación no autorizada de datos, la exfiltración de datos, la denegación de servicio (DoS) mediante la eliminación de todos los datos, las infracciones en entornos de seguridad de múltiples tenants y los problemas de integridad de los datos. Los atacantes pueden crear, actualizar o eliminar nodos y relaciones sin la autorización adecuada, extraer datos confidenciales, interrumpir servicios, acceder a datos en diferentes tenants y comprometer la integridad de la base de datos.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
31/10/2024

Vulnerabilidad en PHPGurukul IFSC Code Finder Project v1.0 (CVE-2024-51180)

Fecha de publicación:
29/10/2024
Idioma:
Español
Se encontró una vulnerabilidad de Cross Site Scripting reflejado (XSS) en /ifscfinder/index.php en PHPGurukul IFSC Code Finder Project v1.0, que permite a atacantes remotos ejecutar código arbitrario a través del parámetro "searchifsccode".
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/11/2024

Vulnerabilidad en PHPGurukul IFSC Code Finder Project v1.0 (CVE-2024-51181)

Fecha de publicación:
29/10/2024
Idioma:
Español
Se encontró una vulnerabilidad de Cross Site Scripting reflejado (XSS) en /ifscfinder/admin/profile.php en PHPGurukul IFSC Code Finder Project v1.0, que permite a atacantes remotos ejecutar código arbitrario a través del parámetro "searchifsccode".
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/11/2024

Vulnerabilidad en gaizhenbiao/chuanhuchatgpt (CVE-2024-5823)

Fecha de publicación:
29/10/2024
Idioma:
Español
Existe una vulnerabilidad de sobrescritura de archivos en las versiones de gaizhenbiao/chuanhuchatgpt <= 20240410. Esta vulnerabilidad permite a un atacante obtener acceso no autorizado para sobrescribir archivos de configuración críticos dentro del sistema. La explotación de esta vulnerabilidad puede provocar cambios no autorizados en el comportamiento del sistema o en la configuración de seguridad. Además, la manipulación de estos archivos de configuración puede provocar una condición de denegación de servicio (DoS), lo que interrumpe el funcionamiento normal del sistema.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
31/10/2024