Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Mitel (CVE-2024-31965)

Fecha de publicación:
02/05/2024
Idioma:
Español
Una vulnerabilidad en los teléfonos SIP Mitel de las series 6800 y 6900, incluida la unidad de conferencia 6970, hasta 6.3 SP3 HF4, permite a un atacante autenticado con privilegios administrativos realizar un ataque de path traversal debido a una validación de entrada insuficiente. Un exploit exitoso podría permitir a un atacante acceder a información confidencial.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/11/2024

Vulnerabilidad en Hipcam Cameras RealServer v.1.0 (CVE-2023-50685)

Fecha de publicación:
02/05/2024
Idioma:
Español
Un problema en Hipcam Cameras RealServer v.1.0 permite que un atacante remoto provoque una denegación de servicio a través de un script manipulado en el parámetro client_port.
Gravedad CVSS v3.1: ALTA
Última modificación:
16/08/2024

Vulnerabilidad en Alfresco Content Services v.23.3.0.7 (CVE-2024-29309)

Fecha de publicación:
02/05/2024
Idioma:
Español
Un problema en Alfresco Content Services v.23.3.0.7 permite a un atacante remoto ejecutar código arbitrario a través del Servicio de Transferencia.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/08/2024

Vulnerabilidad en Mitel (CVE-2024-31963)

Fecha de publicación:
02/05/2024
Idioma:
Español
Una vulnerabilidad en los teléfonos SIP Mitel de las series 6800 y 6900, incluida la unidad de conferencia 6970, hasta 6.3 SP3 HF4, permite a un atacante autenticado llevar a cabo un ataque de desbordamiento del búfer debido a una comprobación de los límites y una depuración de entrada insuficientes. Un exploit exitoso podría permitir que un atacante provoque una denegación de servicio.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/11/2024

Vulnerabilidad en Mitel (CVE-2024-31964)

Fecha de publicación:
02/05/2024
Idioma:
Español
Una vulnerabilidad en los teléfonos SIP Mitel de las series 6800 y 6900, incluida la unidad de conferencia 6970, hasta 6.3 SP3 HF4, permite a un atacante no autenticado llevar a cabo un ataque de omisión de autenticación debido a un control de autenticación inadecuado. Un exploit exitoso podría permitir a un atacante modificar la configuración del sistema y potencialmente causar una denegación de servicio.
Gravedad CVSS v3.1: ALTA
Última modificación:
21/11/2024

Vulnerabilidad en Progress Software Corporation (CVE-2024-3544)

Fecha de publicación:
02/05/2024
Idioma:
Español
Los atacantes no autenticados pueden realizar acciones utilizando claves privadas SSH conociendo la dirección IP y teniendo acceso a la misma red de una de las máquinas del grupo HA o Cluster. Esta vulnerabilidad se ha solucionado mejorando las comunicaciones con los socios de LoadMaster para requerir un secreto compartido que debe intercambiarse entre los socios antes de que pueda continuar la comunicación.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/02/2025

Vulnerabilidad en Wildfly (CVE-2024-4029)

Fecha de publicación:
02/05/2024
Idioma:
Español
Se encontró una vulnerabilidad en la interfaz de administración de Wildfly. Debido a la falta de limitación de sockets para la interfaz de administración, es posible que se produzca una denegación de servicio que alcance el límite de nofile ya que no hay posibilidad de configurar o establecer un número máximo de conexiones.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/11/2024

Vulnerabilidad en Xiaomi Pro 13 mimarket (CVE-2024-4405)

Fecha de publicación:
02/05/2024
Idioma:
Español
Vulnerabilidad de ejecución remota de código de secuencias de comandos entre sitios de actualización manual de Xiaomi Pro 13 mimarket. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en las instalaciones afectadas de los teléfonos inteligentes Xiaomi Pro 13. Se requiere la interacción del usuario para aprovechar esta vulnerabilidad, ya que el objetivo debe visitar una página maliciosa o abrir un archivo malicioso. La falla específica existe en el archivo manual-upgrade.html. Al analizar el parámetro manualUpgradeInfo, el proceso no sanitiza adecuadamente los datos proporcionados por el usuario, lo que puede provocar la inyección de un script arbitrario. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código en el contexto del usuario actual. Era ZDI-CAN-22379.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
13/08/2025

Vulnerabilidad en Xiaomi Pro 13 GetApps integral-dialog-page (CVE-2024-4406)

Fecha de publicación:
02/05/2024
Idioma:
Español
Vulnerabilidad de ejecución remota de código de secuencias de comandos entre sitios en Xiaomi Pro 13 GetApps integral-dialog-page. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en las instalaciones afectadas de los teléfonos inteligentes Xiaomi Pro 13. Se requiere la interacción del usuario para aprovechar esta vulnerabilidad, ya que el objetivo debe visitar una página maliciosa o abrir un archivo malicioso. La falla específica existe dentro del archivo integral-dialog-page.html. Al analizar el parámetro integralInfo, el proceso no sanitiza adecuadamente los datos proporcionados por el usuario, lo que puede provocar la inyección de un script arbitrario. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código en el contexto del usuario actual. Era ZDI-CAN-22332.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
13/08/2025

Vulnerabilidad en IBM Cloud Pak for Security e IBM QRadar Suite Software (CVE-2023-47727)

Fecha de publicación:
02/05/2024
Idioma:
Español
IBM Cloud Pak for Security 1.10.0.0 a 1.10.11.0 e IBM QRadar Suite Software 1.10.12.0 a 1.10.20.0 podrían permitir a un usuario autenticado modificar los parámetros del panel debido a una validación de entrada incorrecta. ID de IBM X-Force: 272089.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/08/2025

Vulnerabilidad en SourceCodester Laboratory Management System 1.0 (CVE-2024-33305)

Fecha de publicación:
02/05/2024
Idioma:
Español
SourceCodester Laboratory Management System 1.0 es vulnerable a Cross Site Scripting (XSS) a través del parámetro "Segundo nombre" en Crear usuario.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/04/2025

Vulnerabilidad en changetection.io (CVE-2024-34061)

Fecha de publicación:
02/05/2024
Idioma:
Español
changetection.io es un servicio gratuito de detección de cambios de páginas web, observador de sitios web, monitor de reabastecimiento y notificación de código abierto. En las versiones afectadas, la entrada en el parámetro Notification_urls no se procesa, lo que provoca la ejecución de JavaScript en la aplicación. Una vulnerabilidad XSS reflejada ocurre cuando la entrada del usuario desde una URL o datos POST se refleja en la página sin almacenarse, lo que permite al atacante inyectar contenido malicioso. Este problema se solucionó en la versión 0.45.22. Se recomienda a los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/05/2024