Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Nextcloud files Zip (CVE-2024-22404)

Fecha de publicación:
18/01/2024
Idioma:
Español
La aplicación Nextcloud files Zip es una herramienta para crear archivos zip a partir de uno o varios archivos desde Nextcloud. En las versiones afectadas, los usuarios pueden descargar archivos de "sólo lectura" comprimiendo la carpeta completa. Se recomienda actualizar la aplicación Archivos ZIP a 1.2.1, 1.4.1 o 1.5.0. Los usuarios que no puedan actualizar deben desactivar la aplicación de archivos zip.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/01/2024

Vulnerabilidad en Deck (CVE-2024-22213)

Fecha de publicación:
18/01/2024
Idioma:
Español
Deck es una herramienta de organización estilo kanban destinada a la planificación personal y organización de proyectos para equipos integrada con Nextcloud. En las versiones afectadas, los usuarios podrían ser engañados para que ejecutaran código malicioso que se ejecutaría en su navegador a través de HTML enviado como comentario. Se recomienda actualizar Nextcloud Deck a la versión 1.9.5 o 1.11.2. No se conocen workarounds para esta vulnerabilidad.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/01/2024

Vulnerabilidad en Nextcloud User Saml (CVE-2024-22400)

Fecha de publicación:
18/01/2024
Idioma:
Español
Nextcloud User Saml es una aplicación para autenticar a los usuarios de Nextcloud mediante SAML. En las versiones afectadas, a los usuarios se les puede proporcionar un enlace al servidor de Nextcloud y terminar en un servidor de terceros no controlado. Se recomienda actualizar la aplicación User Saml a la versión 5.1.5, 5.2.5 o 6.0.1. No se conocen workarounds para este problema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/01/2024

Vulnerabilidad en Nextcloud (CVE-2024-22403)

Fecha de publicación:
18/01/2024
Idioma:
Español
El servidor Nextcloud es un sistema de nube personal autohospedado. En las versiones afectadas, los códigos OAuth no caducaban. Cuando un atacante tuviera acceso a un código de autorización, podría autenticarse en cualquier momento utilizando el código. A partir de la versión 28.0.0, los códigos OAuth se invalidan después de 10 minutos y ya no se autenticarán. Para aprovechar esta vulnerabilidad, un atacante necesitaría interceptar un código OAuth de una sesión de usuario. Se recomienda actualizar el servidor Nextcloud a 28.0.0. No se conocen workarounds para esta vulnerabilidad.
Gravedad CVSS v3.1: BAJA
Última modificación:
01/05/2024

Vulnerabilidad en Nextcloud Global Site Selector (CVE-2024-22212)

Fecha de publicación:
18/01/2024
Idioma:
Español
Nextcloud Global Site Selector es una herramienta que le permite ejecutar múltiples instancias pequeñas de Nextcloud y redirigir a los usuarios al servidor correcto. Un problema en el método de verificación de contraseña permite que un atacante se autentique como otro usuario. Se recomienda actualizar Nextcloud Global Site Selector a la versión 1.4.1, 2.1.2, 2.3.4 o 2.4.5. No se conocen workarounds para este problema.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
26/01/2024

Vulnerabilidad en Vyper (CVE-2024-22419)

Fecha de publicación:
18/01/2024
Idioma:
Español
Vyper es un lenguaje de contrato inteligente pitónico para la máquina virtual Ethereum. El `concat` integrado puede escribir sobre los límites del búfer de memoria que se le asignó y así sobrescribir los datos válidos existentes. La causa principal es que `build_IR` para `concat` no se adhiere correctamente a la API de funciones de copia (para `>=0.3.2` la función `copy_bytes`). Se realizó una búsqueda de contratos y no se encontraron contratos vulnerables en producción. El desbordamiento de búfer puede provocar un cambio en la semántica del contrato. El desbordamiento depende de la longitud y, por lo tanto, puede pasar desapercibido durante las pruebas del contrato. Sin embargo, ciertamente no todos los usos de concat darán como resultado la sobrescritura de datos válidos, ya que requerimos que estén en una función interna y cerca de la declaración de devolución donde no ocurren otras asignaciones de memoria. Este problema se solucionó en el commit `55e18f6d1` que se incluirá en versiones futuras. Se recomienda a los usuarios que actualicen cuando sea posible.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/10/2024

Vulnerabilidad en Zoho ManageEngine ServiceDesk Plus MSP (CVE-2023-49943)

Fecha de publicación:
18/01/2024
Idioma:
Español
Zoho ManageEngine ServiceDesk Plus MSP anterior a 14504 permite almacenar XSS (por parte de un técnico con pocos privilegios) a través del nombre de una tarea en una hoja de horas.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/06/2025

CVE-2024-0694

Fecha de publicación:
18/01/2024
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: ** REJECT ** DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: CVE-2023-6620. Reason: This candidate is a reservation duplicate of CVE-2023-6620. Notes: All CVE users should reference CVE-2023-6620 instead of this candidate. All references and descriptions in this candidate have been removed to prevent accidental usage.
Gravedad: Pendiente de análisis
Última modificación:
18/01/2024

Vulnerabilidad en AVEVA PI Server (CVE-2023-31274)

Fecha de publicación:
18/01/2024
Idioma:
Español
AVEVA PI Server versiones 2023 y 2018 SP3 P05 y anteriores contienen una vulnerabilidad que podría permitir que un usuario no autenticado haga que el PI Message Subsystem de un PI Server consuma memoria disponible, lo que provocaría un procesamiento limitado de nuevos eventos de PI Data Archive y una condición de denegación de servicio parcial.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/01/2024

Vulnerabilidad en AVEVA PI Server (CVE-2023-34348)

Fecha de publicación:
18/01/2024
Idioma:
Español
AVEVA PI Server versiones 2023 y 2018 SP3 P05 y anteriores contienen una vulnerabilidad que podría permitir que un usuario no autenticado bloquee de forma remota el subsistema de mensajes PI de un PI Server, lo que resultaría en una condición de denegación de servicio.
Gravedad CVSS v3.1: ALTA
Última modificación:
21/10/2024

Vulnerabilidad en Skoda Automotive (CVE-2023-28901)

Fecha de publicación:
18/01/2024
Idioma:
Español
La nube de Skoda Automotive contiene una vulnerabilidad de control de acceso roto, que permite a atacantes remotos obtener datos de viajes recientes, kilometraje del vehículo, consumo de combustible, velocidad media y máxima y otra información de los usuarios del servicio Skoda Connect especificando un número VIN arbitrario del vehículo.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/01/2024

Vulnerabilidad en FlyCms v1.0 (CVE-2024-22601)

Fecha de publicación:
18/01/2024
Idioma:
Español
FlyCms v1.0 contiene una vulnerabilidad de Cross-Site Request Forgery (CSRF) a través de /system/score/scorerule_save
Gravedad CVSS v3.1: ALTA
Última modificación:
20/06/2025