Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Nextcloud Global Site Selector (CVE-2024-22212)

Fecha de publicación:
18/01/2024
Idioma:
Español
Nextcloud Global Site Selector es una herramienta que le permite ejecutar múltiples instancias pequeñas de Nextcloud y redirigir a los usuarios al servidor correcto. Un problema en el método de verificación de contraseña permite que un atacante se autentique como otro usuario. Se recomienda actualizar Nextcloud Global Site Selector a la versión 1.4.1, 2.1.2, 2.3.4 o 2.4.5. No se conocen workarounds para este problema.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
26/01/2024

Vulnerabilidad en Vyper (CVE-2024-22419)

Fecha de publicación:
18/01/2024
Idioma:
Español
Vyper es un lenguaje de contrato inteligente pitónico para la máquina virtual Ethereum. El `concat` integrado puede escribir sobre los límites del búfer de memoria que se le asignó y así sobrescribir los datos válidos existentes. La causa principal es que `build_IR` para `concat` no se adhiere correctamente a la API de funciones de copia (para `>=0.3.2` la función `copy_bytes`). Se realizó una búsqueda de contratos y no se encontraron contratos vulnerables en producción. El desbordamiento de búfer puede provocar un cambio en la semántica del contrato. El desbordamiento depende de la longitud y, por lo tanto, puede pasar desapercibido durante las pruebas del contrato. Sin embargo, ciertamente no todos los usos de concat darán como resultado la sobrescritura de datos válidos, ya que requerimos que estén en una función interna y cerca de la declaración de devolución donde no ocurren otras asignaciones de memoria. Este problema se solucionó en el commit `55e18f6d1` que se incluirá en versiones futuras. Se recomienda a los usuarios que actualicen cuando sea posible.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/10/2024

Vulnerabilidad en Zoho ManageEngine ServiceDesk Plus MSP (CVE-2023-49943)

Fecha de publicación:
18/01/2024
Idioma:
Español
Zoho ManageEngine ServiceDesk Plus MSP anterior a 14504 permite almacenar XSS (por parte de un técnico con pocos privilegios) a través del nombre de una tarea en una hoja de horas.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/06/2025

CVE-2024-0694

Fecha de publicación:
18/01/2024
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: ** REJECT ** DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: CVE-2023-6620. Reason: This candidate is a reservation duplicate of CVE-2023-6620. Notes: All CVE users should reference CVE-2023-6620 instead of this candidate. All references and descriptions in this candidate have been removed to prevent accidental usage.
Gravedad: Pendiente de análisis
Última modificación:
18/01/2024

Vulnerabilidad en AVEVA PI Server (CVE-2023-31274)

Fecha de publicación:
18/01/2024
Idioma:
Español
AVEVA PI Server versiones 2023 y 2018 SP3 P05 y anteriores contienen una vulnerabilidad que podría permitir que un usuario no autenticado haga que el PI Message Subsystem de un PI Server consuma memoria disponible, lo que provocaría un procesamiento limitado de nuevos eventos de PI Data Archive y una condición de denegación de servicio parcial.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/01/2024

Vulnerabilidad en AVEVA PI Server (CVE-2023-34348)

Fecha de publicación:
18/01/2024
Idioma:
Español
AVEVA PI Server versiones 2023 y 2018 SP3 P05 y anteriores contienen una vulnerabilidad que podría permitir que un usuario no autenticado bloquee de forma remota el subsistema de mensajes PI de un PI Server, lo que resultaría en una condición de denegación de servicio.
Gravedad CVSS v3.1: ALTA
Última modificación:
21/10/2024

Vulnerabilidad en Skoda Automotive (CVE-2023-28901)

Fecha de publicación:
18/01/2024
Idioma:
Español
La nube de Skoda Automotive contiene una vulnerabilidad de control de acceso roto, que permite a atacantes remotos obtener datos de viajes recientes, kilometraje del vehículo, consumo de combustible, velocidad media y máxima y otra información de los usuarios del servicio Skoda Connect especificando un número VIN arbitrario del vehículo.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/01/2024

Vulnerabilidad en FlyCms v1.0 (CVE-2024-22601)

Fecha de publicación:
18/01/2024
Idioma:
Español
FlyCms v1.0 contiene una vulnerabilidad de Cross-Site Request Forgery (CSRF) a través de /system/score/scorerule_save
Gravedad CVSS v3.1: ALTA
Última modificación:
20/06/2025

Vulnerabilidad en FlyCms v1.0 (CVE-2024-22603)

Fecha de publicación:
18/01/2024
Idioma:
Español
FlyCms v1.0 contiene una vulnerabilidad de Cross-Site Request Forgery (CSRF) a través de /system/links/add_link
Gravedad CVSS v3.1: ALTA
Última modificación:
29/08/2024

Vulnerabilidad en FlyCms v1.0 (CVE-2024-22817)

Fecha de publicación:
18/01/2024
Idioma:
Español
FlyCms v1.0 contiene una vulnerabilidad de Cross-Site Request Forgery (CSRF) a través de /system/email/email_conf_updagte
Gravedad CVSS v3.1: ALTA
Última modificación:
05/06/2025

Vulnerabilidad en FlyCms v1.0 (CVE-2024-22818)

Fecha de publicación:
18/01/2024
Idioma:
Español
FlyCms v1.0 contiene una vulnerabilidad de Cross-Site Request Forgery (CSRF) a través de /system/site/filterKeyword_save
Gravedad CVSS v3.1: ALTA
Última modificación:
09/06/2025

Vulnerabilidad en FlyCms v1.0 (CVE-2024-22819)

Fecha de publicación:
18/01/2024
Idioma:
Español
FlyCms v1.0 contiene una vulnerabilidad de Cross-Site Request Forgery (CSRF) a través de /system/email/email_templets_update.
Gravedad CVSS v3.1: ALTA
Última modificación:
02/06/2025