Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Litestar (CVE-2024-42370)

Fecha de publicación:
12/08/2024
Idioma:
Español
Litestar es un framework de interfaz de puerta de enlace de servidor asíncrono (ASGI). En las versiones 2.10.0 y anteriores, el flujo de trabajo `docs-preview.yml` de Litestar es vulnerable a la inyección de variables de entorno, lo que puede provocar una filtración secreta y manipulación del repositorio. Este problema otorga a un actor malintencionado permiso para escribir problemas, leer metadatos y escribir solicitudes de extracción. Además, el `DOCS_PREVIEW_DEPLOY_TOKEN` está expuesto al atacante. El commit 84d351e96aaa2a1338006d6e7221eded161f517b contiene una solución para este problema.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en openHAB (CVE-2024-42467)

Fecha de publicación:
12/08/2024
Idioma:
Español
openHAB, un proveedor de software de automatización del hogar de código abierto, tiene complementos que incluyen el complemento de visualización CometVisu. Antes de la versión 4.2.1, se podía acceder al extremo proxy del complemento CometVisu de openHAB sin autenticación. Esta característica de proxy se puede explotar como Server-Side Request Forgery (SSRF) para inducir solicitudes GET HTTP a servidores solo internos, en caso de que openHAB esté expuesto en una red no privada. Además, esta característica de proxy también se puede explotar como una vulnerabilidad de cross site scripting (XSS), ya que un atacante puede redirigir una solicitud a su servidor y devolver una página con código JavaScript malicioso. Dado que el navegador recibe estos datos directamente desde la interfaz de usuario de openHAB CometVisu, este código JavaScript se ejecutará con el origen de la interfaz de usuario de CometVisu. Esto permite a un atacante explotar los endpoints de llamadas en un servidor openHAB incluso si el servidor openHAB está ubicado en una red privada. (por ejemplo, enviando a un administrador de openHAB un enlace que representa JavaScript malicioso). Este problema puede provocar una ejecución remota de código (RCE) cuando se combina con otras vulnerabilidades. Los usuarios deben actualizar a la versión 4.2.1 del complemento CometVisu de openHAB para recibir un parche.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
29/08/2024

Vulnerabilidad en openHAB (CVE-2024-42468)

Fecha de publicación:
12/08/2024
Idioma:
Español
openHAB, un proveedor de software de automatización del hogar de código abierto, tiene complementos que incluyen el complemento de visualización CometVisu. CometVisuServlet en versiones anteriores a la 4.2.1 es susceptible a una vulnerabilidad de Path Traversal no autenticada. Los archivos locales en el servidor se pueden solicitar a través de HTTP GET en el CometVisuServlet. Este problema puede dar lugar a la divulgación de información. Los usuarios deben actualizar a la versión 4.2.1 del complemento CometVisu de openHAB para recibir un parche.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/09/2024

Vulnerabilidad en FIWARE Keyrock (CVE-2024-42166)

Fecha de publicación:
12/08/2024
Idioma:
Español
La función "generate_app_certificates" en lib/app_certificates.js de FIWARE Keyrock <= 8.4 no neutraliza correctamente los elementos especiales utilizados en un comando del sistema operativo. Esto permite a un usuario autenticado con permisos crear aplicaciones para ejecutar comandos creando una aplicación con un nombre malicioso.
Gravedad CVSS v3.1: ALTA
Última modificación:
29/08/2024

Vulnerabilidad en FIWARE Keyrock (CVE-2024-42167)

Fecha de publicación:
12/08/2024
Idioma:
Español
La función "generate_app_certificates" en controladores/saml2/saml2.js de FIWARE Keyrock <= 8.4 no neutraliza correctamente los elementos especiales utilizados en un comando del sistema operativo. Esto permite a un usuario autenticado con permisos crear aplicaciones para ejecutar comandos mediante la creación de una aplicación con un nombre de organización malicioso.
Gravedad CVSS v3.1: ALTA
Última modificación:
29/08/2024

Vulnerabilidad en Vonets (CVE-2024-42001)

Fecha de publicación:
12/08/2024
Idioma:
Español
Una vulnerabilidad de autenticación inadecuada que afecta a los relés de puente wifi industriales y a los repetidores de puente wifi de Vonets, versiones de software 3.3.23.6.9 y anteriores, permite a un atacante remoto no autenticado evitar la autenticación a través de una solicitud directa especialmente manipulada cuando otro usuario tiene una sesión activa.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/08/2024

Vulnerabilidad en FIWARE Keyrock (CVE-2024-42163)

Fecha de publicación:
12/08/2024
Idioma:
Español
Los valores insuficientemente aleatorios para generar el token de restablecimiento de contraseña en FIWARE Keyrock <= 8.4 permiten a los atacantes hacerse cargo de la cuenta de cualquier usuario al predecir el token para el enlace de restablecimiento de contraseña.
Gravedad CVSS v3.1: ALTA
Última modificación:
29/08/2024

Vulnerabilidad en FIWARE Keyrock (CVE-2024-42164)

Fecha de publicación:
12/08/2024
Idioma:
Español
Los valores insuficientemente aleatorios para generar el token de restablecimiento de contraseña en FIWARE Keyrock <= 8.4 permiten a los atacantes desactivar la autorización de dos factores de cualquier usuario al predecir el token para el enlace enable_2fa.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/08/2024

Vulnerabilidad en FIWARE Keyrock (CVE-2024-42165)

Fecha de publicación:
12/08/2024
Idioma:
Español
Los valores insuficientemente aleatorios para generar el token de activación en FIWARE Keyrock <= 8.4 permiten a los atacantes activar cuentas de cualquier usuario prediciendo el token para el enlace de activación.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/08/2024

Vulnerabilidad en Typora (CVE-2024-41482)

Fecha de publicación:
12/08/2024
Idioma:
Español
Typora anterior a 1.9.3 Markdown editor tiene una vulnerabilidad de cross site scripting (XSS) a través del componente MathJax.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/03/2025

Vulnerabilidad en Havoc 2 0.7 (CVE-2024-41570)

Fecha de publicación:
12/08/2024
Idioma:
Español
Server-Side Request Forgery (SSRF) no autenticado en demon callback handling en Havoc 2 0.7 permite a los atacantes enviar tráfico de red arbitrario procedente del servidor del equipo.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
29/08/2024

Vulnerabilidad en Ueditor de productinfoquick v1.0 (CVE-2024-41577)

Fecha de publicación:
12/08/2024
Idioma:
Español
Una vulnerabilidad de carga de archivos arbitrarios en el componente Ueditor de productinfoquick v1.0 permite a los atacantes ejecutar código arbitrario cargando un archivo PNG manipulado.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/04/2026