Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en idccms v1.35 (CVE-2024-34958)

Fecha de publicación:
16/05/2024
Idioma:
Español
Se descubrió que idccms v1.35 contenía Cross-Site Request Forgery (CSRF) a través del componente admin/banner_deal.php?mudi=add
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2025

Vulnerabilidad en idccms V1.35 (CVE-2024-35039)

Fecha de publicación:
16/05/2024
Idioma:
Español
Se descubrió que idccms V1.35 contenía Cross-Site Request Forgery (CSRF) a través de admin/tplSys_deal.php?mudi=area.
Gravedad CVSS v3.1: BAJA
Última modificación:
15/04/2025

Vulnerabilidad en Sunhillo SureLine (CVE-2024-34582)

Fecha de publicación:
16/05/2024
Idioma:
Español
Sunhillo SureLine hasta 8.10.0 en dispositivos RICI 5000 permite cgi/usrPasswd.cgi userid_change XSS dentro de la función Olvidé mi contraseña.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/07/2024

Vulnerabilidad en FlyFish v3.0.0 (CVE-2024-34905)

Fecha de publicación:
16/05/2024
Idioma:
Español
Se descubrió que FlyFish v3.0.0 contenía un desbordamiento del búfer a través del parámetro de contraseña en la página de inicio de sesión. Esta vulnerabilidad permite a los atacantes provocar una denegación de servicio (DoS) mediante una entrada manipulada.
Gravedad CVSS v3.1: ALTA
Última modificación:
19/08/2024

Vulnerabilidad en idccms v1.35 (CVE-2024-34957)

Fecha de publicación:
16/05/2024
Idioma:
Español
Se descubrió que idccms v1.35 contenía Cross-Site Request Forgery (CSRF) a través del componente admin/sysImages_deal.php?mudi=infoSet.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2025

Vulnerabilidad en Cisco Crosswork Network Services Orchestrator (CVE-2024-20326)

Fecha de publicación:
16/05/2024
Idioma:
Español
Una vulnerabilidad en la CLI de ConfD y la CLI de Cisco Crosswork Network Services Orchestrator podría permitir que un atacante local autenticado y con pocos privilegios lea y escriba archivos arbitrarios como raíz en el sistema operativo subyacente. Esta vulnerabilidad se debe a una aplicación inadecuada de la autorización cuando se utilizan comandos CLI específicos. Un atacante podría aprovechar esta vulnerabilidad ejecutando un comando CLI afectado con argumentos manipulados. Un exploit exitoso podría permitir al atacante leer o escribir archivos arbitrarios en el sistema operativo subyacente con los privilegios del usuario root.
Gravedad CVSS v3.1: ALTA
Última modificación:
25/07/2025

Vulnerabilidad en Cisco Crosswork Network Services Orchestrator (CVE-2024-20389)

Fecha de publicación:
16/05/2024
Idioma:
Español
Una vulnerabilidad en la CLI de ConfD y la CLI de Cisco Crosswork Network Services Orchestrator podría permitir que un atacante local autenticado y con pocos privilegios lea y escriba archivos arbitrarios como usuario root en el sistema operativo subyacente. Esta vulnerabilidad se debe a una aplicación incorrecta de la autorización cuando se utilizan comandos CLI específicos. Un atacante podría aprovechar esta vulnerabilidad ejecutando un comando CLI afectado con argumentos creados. Una explotación exitosa podría permitir al atacante leer o escribir archivos arbitrarios en el sistema operativo subyacente con los privilegios del usuario root.
Gravedad CVSS v3.1: ALTA
Última modificación:
30/07/2025

Vulnerabilidad en Xen Project (CVE-2024-31142)

Fecha de publicación:
16/05/2024
Idioma:
Español
Debido a un error lógico en XSA-407 (confusión de tipo de rama), la mitigación no se aplica correctamente cuando se pretende utilizarla. XSA-434 (desbordamiento de pila de retorno especulativo) utiliza la misma infraestructura, por lo que se ve igualmente afectado. Para obtener más detalles, consulte: https://xenbits.xen.org/xsa/advisory-407.html https://xenbits.xen.org/xsa/advisory-434.html
Gravedad CVSS v3.1: ALTA
Última modificación:
05/01/2026

Vulnerabilidad en Xen Project (CVE-2023-46842)

Fecha de publicación:
16/05/2024
Idioma:
Español
A diferencia de los huéspedes PV de 32 bits, los huéspedes HVM pueden cambiar libremente entre 64 bits y otros modos. Esto significa en particular que pueden configurar los registros utilizados para pasar argumentos de hiperllamada en modo de 32 bits a valores fuera del rango en el que el código de 32 bits podría configurarlos. Cuando el procesamiento de hiperllamadas toma una cantidad considerable de tiempo, el hipervisor puede optar por invocar una continuación de hiperllamada. Hacerlo implica colocar argumentos de hiperllamada (quizás actualizados) en los registros respectivos. Para los huéspedes que no se ejecutan en modo de 64 bits, esto implica además una cierta cantidad de traducción de los valores. Desafortunadamente, la comprobación de cordura interna de estos valores traducidos supone que las mitades altas de los registros siempre están limpias al invocar una hiperllamada. Cuando se descubre que este no es el caso, se activa una comprobación de coherencia en el hipervisor y se produce un bloqueo.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/01/2026

Vulnerabilidad en ONEKEY GmbH (CVE-2024-4999)

Fecha de publicación:
16/05/2024
Idioma:
Español
Una vulnerabilidad en la interfaz de administración basada en web de múltiples dispositivos Ligowave podría permitir que un atacante remoto autenticado ejecute comandos arbitrarios con privilegios elevados. Este problema afecta a UNITY: hasta 6.95-2; PRO: hasta 6.95-1.Rt3883; MIMO: hasta 6.95-1.Rt2880; APC Propeller: hasta 2-5.95-4.Rt3352.
Gravedad: Pendiente de análisis
Última modificación:
16/05/2024

Vulnerabilidad en Microchip Technology (CVE-2024-4760)

Fecha de publicación:
16/05/2024
Idioma:
Español
Una falla de voltaje durante el inicio de los controladores EEFC NVM en los microcontroladores Microchip SAM E70/S70/V70/V71 permite el acceso al bus de memoria a través de la interfaz de depuración incluso si el bit de seguridad está configurado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/06/2025

Vulnerabilidad en SiAdmin 1.1 (CVE-2024-4993)

Fecha de publicación:
16/05/2024
Idioma:
Español
Vulnerabilidad en SiAdmin 1.1 que permite XSS a través del parámetro de consulta /show.php. Esta vulnerabilidad podría permitir que un atacante remoto envíe una URL especialmente manipulada a un usuario autenticado y, de ese modo, robe sus credenciales de sesión de cookies.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/10/2025