Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Cisco MATE Live (CVE-2018-0260)

Fecha de publicación:
19/04/2018
Idioma:
Español
Una vulnerabilidad en la interfaz web de Cisco MATE Live podría permitir que un atacante remoto no autenticado vea y descargue el contenido de ciertos directorios virtuales de aplicaciones web. Esta vulnerabilidad se debe a la ausencia de una validación de entrada correcta y a la autorización de peticiones HTTP. Un atacante podría explotar esta vulnerabilidad mediante el envío de una petición HTTP manipulada a la aplicación objetivo. Su explotación podría permitir que el atacante vea información sensible que debería requerir autenticación. Cisco Bug IDs: CSCvh31272.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en Cisco Unified Communications Manager (CVE-2018-0266)

Fecha de publicación:
19/04/2018
Idioma:
Español
Una vulnerabilidad en el framework web de Cisco Unified Communications Manager podría permitir que un atacante remoto autenticado visualice datos sensibles. Esta vulnerabilidad se debe a una protección de tablas de bases de datos insuficiente en la interfaz web. Un atacante podría explotar esta vulnerabilidad navegando hasta una URL específica. Su explotación podría permitir que el atacante vea parámetros de configuración. Cisco Bug IDs: CSCvf20218.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en Cisco Unified Communications Manager (CVE-2018-0267)

Fecha de publicación:
19/04/2018
Idioma:
Español
Una vulnerabilidad en el framework web de Cisco Unified Communications Manager podría permitir que un atacante local autenticado visualice datos sensibles que deberían estar restringidos. Esto podría incluir credenciales LDAP. Esta vulnerabilidad se debe a una protección de tablas de bases de datos insuficiente en la interfaz web. Un atacante podría explotar esta vulnerabilidad navegando hasta una URL específica. Su explotación podría permitir que el atacante vea información sensible que debería estar restringida. Cisco Bug IDs: CSCvf22116.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en Cisco Digital Network Architecture Center (CVE-2018-0269)

Fecha de publicación:
19/04/2018
Idioma:
Español
Una vulnerabilidad en el framework web de Cisco Digital Network Architecture Center (DNA Center) podría permitir que un atacante remoto no autenticado se comunique con el servidor API Kong sin restricciones. La vulnerabilidad se debe a una política CORS (Cross Origin Resource Sharing) demasiado permisiva. Un atacante podría explotar esta vulnerabilidad convenciendo a un usuario para que siga un enlace malicioso. Su explotación podría permitir que el atacante se comunique con la API y extraiga información sensible. Cisco Bug IDs: CSCvh99208.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en Cisco Firepower System Software (CVE-2018-0272)

Fecha de publicación:
19/04/2018
Idioma:
Español
Una vulnerabilidad en el motor Secure Sockets Layer (SSL) de Cisco Firepower System Software podría permitir que un atacante remoto no autenticado provoque una condición de denegación de servicio (DoS). La vulnerabilidad se debe al procesamiento incorrecto de errores al procesar tráfico SSL. Un atacante podría explotar esta vulnerabilidad mediante el envío de un gran volumen de tráfico SSL manipulado al dispositivo objetivo. Su explotación con éxito podría permitir que el atacante degrade el rendimiento del dispositivo desencadenando una condición de uso alto de CPU persistente. Cisco Bug IDs: CSCvh89340.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en productos Cisco (CVE-2018-0273)

Fecha de publicación:
19/04/2018
Idioma:
Español
Una vulnerabilidad en IPsec Manager en Cisco StarOS para Cisco Aggregation Services Router (ASR) 5000 Series Routers y Virtualized Packet Core (VPC) System Software podría permitir que un atacante remoto no autenticado termine todos los túneles VPN IPsec y evite que se establezcan nuevos túneles. Esto resultaría en una condición de denegación de servicio (DoS). La vulnerabilidad se debe al procesamiento incorrecto de mensajes Internet Key Exchange Version 2 (IKEv2) corruptos. Un atacante podría explotar esta vulnerabilidad enviando mensajes IKEv2 manipulados a un dispositivo afectado. Su explotación con éxito podría permitir que el atacante consiga que el servicio ipsecmgr se vuelva a cargar. Una recarga de este servicio podría provocar que todos los túneles VPN IPsec se terminen y que no se puedan crear otros hasta que el servicio se reinicie, lo que desemboca en una condición de denegación de servicio (DoS). Esta vulnerabilidad afecta a los siguientes productos de Cisco que ejecutan el software Cisco StarOS: Cisco Aggregation Services Router (ASR) 5000 Series Routers y Virtualized Packet Core (VPC) System Software. Cisco Bug IDs: CSCve29605.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en Cisco Identity Services Engine (CVE-2018-0275)

Fecha de publicación:
19/04/2018
Idioma:
Español
Una vulnerabilidad en la característica de túnel de soporte de Cisco Identity Services Engine (ISE) podría permitir que un atacante remoto sin autenticar acceda al shell del dispositivo. La vulnerabilidad se debe a la configuración inadecuada de la característica de túnel de soporte. Un atacante podría explotar esta vulnerabilidad engañando al dispositivo para que desbloquee la cuenta de usuario de soporte y acceda a la contraseña del túnel y al número de serie del dispositivo. Un exploit con éxito podría permitir que el atacante ejecute cualquier comando del sistema con acceso root. Esto afecta al software Cisco Identity Services Engine (ISE) en versiones anteriores a la 2.2.0.470. Cisco Bug IDs: CSCvf54409.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en Cisco WebEx Connect IM (CVE-2018-0276)

Fecha de publicación:
19/04/2018
Idioma:
Español
Una vulnerabilidad en Cisco WebEx Connect IM podría permitir que un atacante remoto sin autenticar lleve a cabo un ataque de Cross-Site Scripting (XSS) contra un usuario de un sistema afectado. La vulnerabilidad se debe a una validación de entrada insuficiente de algunos parámetros que se pasan al servidor web del sistema afectado. Un atacante podría explotar esta vulnerabilidad convenciendo a un usuario de que acceda a un enlace malicioso o interceptando una petición de usuario e inyectando código malicioso en la petición. Un exploit con éxito podría permitir que el atacante ejecute código script arbitrario en el contexto de la interfaz web afectada o que acceda a información sensible del navegador. Cisco Bug IDs: CSCvi07812.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en Cisco Firepower System Software (CVE-2018-0254)

Fecha de publicación:
19/04/2018
Idioma:
Español
Una vulnerabilidad en el motor de detección de Cisco Firepower System Software podría permitir que un atacante remoto sin autenticar omita políticas de acción de archivos configuradas si un IAB (Intelligent Application Bypass) con un límite de porcentaje de anulación está también configurado Esta vulnerabilidad se debe al conteo incorrecto del porcentaje de tráfico anulado. Un atacante podría explotar esta vulnerabilidad enviando tráfico de red a un dispositivo afectado. Su explotación podría permitir que el atacante omita políticas de acción de archivos configuradas; el tráfico que debería omitirse podría pasar a la red. Cisco Bug IDs: CSCvf86435.
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/08/2026

Vulnerabilidad en Cisco Firepower System Software (CVE-2018-0244)

Fecha de publicación:
19/04/2018
Idioma:
Español
Una vulnerabilidad en el motor de detección de Cisco Firepower System Software podría permitir que un atacante remoto sin autenticar omita una política de acción de archivos que esté configurada para anular el protocolo Server Message Block si se detecta un archivo de malware. La vulnerabilidad se debe a cómo el protocolo SMB gestiona un caso en el que fracasa una transferencia de un archivo grande. Este caso ocurre cuando algunas partes del archivo se transfieren con éxito al endpoint remoto pero, en última instancia, la transferencia fracasa y se reinicia. Un atacante podría explotar esta vulnerabilidad mediante el envío de una petición de transferencia de SMB manipulada al dispositivo objetivo. Su explotación podría permitir que el atacante pase un archivo SMB que contiene malware, que el dispositivo debe bloquear. Esta vulnerabilidad afecta a Cisco Firepower System Software cuando una o más políticas de acción de archivos están configuradas en versiones del software anteriores a la 6.2.3. Cisco Bug IDs: CSCvc20141.
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/08/2026

Vulnerabilidad en productos Cisco (CVE-2018-0229)

Fecha de publicación:
19/04/2018
Idioma:
Español
Una vulnerabilidad en la implementación de la autenticación Security Assertion Markup Language (SAML) Single Sign-On (SSO) para Cisco AnyConnect Secure Mobility Client for Desktop Platforms, Cisco Adaptive Security Appliance (ASA) Software y Cisco Firepower Threat Defense (FTD) Software podría permitir que un atacante remoto no autenticado establezca una sesión AnyConnect autenticada a través de un dispositivo afectado que ejecute el software ASA o FTD. La autenticación tendría que ser realizada por un tercero, lo que también se conoce como fijación de sesión. La vulnerabilidad existe debido a que no hay un mecanismo para que el software ASA o FTD detecte que la petición de autenticación se origina directamente en el cliente AnyConnect. Un atacante podría explotar esta vulnerabilidad convenciendo a un usuario para que haga clic en un enlace manipulado y se autentique empleando el Proveedor de Identidad (IdP) de la compañía. Su explotación con éxito podría permitir que el atacante secuestre un token de autenticación válido y lo emplee para establecer una sesión AnyConnect autenticada mediante un dispositivo afectado que ejecute software ASA o FTD. Esta vulnerabilidad afecta a Cisco AnyConnect Secure Mobility Client y a ASA Software y FTD Software cuando están configurados para SSO basado en SAML 2.0 para la VPN AnyConnect Remote Access que se está ejecutando e los siguientes productos de Cisco: 3000 Series Industrial Security Appliances (ISA), ASA 5500 Series Adaptive Security Appliances, ASA 5500-X Series Next-Generation Firewalls, ASA Services Module for Cisco Catalyst 6500 Series Switches and Cisco 7600 Series Routers, Adaptive Security Virtual Appliance (ASAv), Firepower 2100 Series Security Appliance, Firepower 4100 Series Security Appliance, Firepower 9300 ASA Security Module y FTD Virtual (FTDv). Cisco Bug IDs: CSCvg65072, CSCvh87448.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en Cisco Firepower System Software (CVE-2018-0233)

Fecha de publicación:
19/04/2018
Idioma:
Español
Una vulnerabilidad en la funcionalidad SSL (Secure Sockets Layer) de reensamblado de paquetes del motor de detección en Cisco Firepower System Software podría permitir que un atacante remoto no autenticado provoque que el motor de detección consuma memoria del sistema en exceso en un dispositivo afectado, lo que podría provocar una condición de denegación de servicio (DoS). La vulnerabilidad se debe a que el software afectado gestiona incorrectamente los cambios en los estados de conexión SSL. Un atacante podría explotar esta vulnerabilidad enviando conexiones SSL manipuladas a través de un dispositivo afectado. Una explotación exitosa podría permitir al atacante provocar que el motor de detección consuma memoria del sistema en exceso en el dispositivo afectado, lo que podría provocar una denegación de servicio (DoS). El dispositivo podría necesitar volver a cargarse manualmente para que se recupere. Esta vulnerabilidad afecta a Cisco Firepower System Software Releases 6.0.0 y posteriores, ejecutándose en cualquiera de estos productos de Cisco: Adaptive Security Appliance (ASA) 5500-X Series Firewalls con FirePOWER Services, Adaptive Security Appliance (ASA) 5500-X Series Next-Generation Firewalls, Advanced Malware Protection (AMP) for Networks, 7000 Series Appliances, Advanced Malware Protection (AMP) for Networks, 8000 Series Appliances, Firepower 4100 Series Appliances, FirePOWER 7000 Series Appliances, FirePOWER 8000 Series Appliances, Firepower 9300 Series Security Appliances, Firepower Threat Defense for Integrated Services Routers (ISRs), Firepower Threat Defense Virtual for VMware, Industrial Security Appliance 3000 y Sourcefire 3D System Appliances. Cisco Bug IDs: CSCve23031.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2026