Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Config Manager (CVE-2021-31574)

Fecha de publicación:
06/02/2023
Idioma:
Español
En Config Manager, existe una posible inyección de comando debido a una validación de entrada incorrecta. Esto podría conducir a una escalada remota de privilegios por parte de un atacante próximo sin necesidad de privilegios de ejecución adicionales. La interacción del usuario no es necesaria para la explotación. ID de parche: A20210009; ID del problema: OSBNB00123234.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
26/03/2025

Vulnerabilidad en Config Manager (CVE-2021-31575)

Fecha de publicación:
06/02/2023
Idioma:
Español
En Config Manager, existe una posible inyección de comando debido a una validación de entrada incorrecta. Esto podría conducir a una escalada remota de privilegios por parte de un atacante próximo sin necesidad de privilegios de ejecución adicionales. La interacción del usuario no es necesaria para la explotación. ID de parche: A20210009; ID del problema: OSBNB00123234.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
26/03/2025

Vulnerabilidad en Boa (CVE-2021-31577)

Fecha de publicación:
06/02/2023
Idioma:
Español
En Boa, existe una posible escalada de privilegios debido a la falta de una verificación de permiso. Esto podría conducir a una escalada remota de privilegios por parte de un atacante próximo sin necesidad de privilegios de ejecución adicionales. La interacción del usuario no es necesaria para la explotación. ID de parche: A20210008; ID del problema: OSBNB00123241.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
08/08/2023

Vulnerabilidad en Nextcloud mail (CVE-2023-23943)

Fecha de publicación:
06/02/2023
Idioma:
Español
Nextcloud mail es una aplicación de correo electrónico para la plataforma de servidor doméstico nextcloud. En las versiones afectadas, los campos de host SMTP, IMAP y Sieve permitían escanear servicios internos y servidores accesibles desde la red local del servidor Nextcloud. Se recomienda actualizar la aplicación Nextcloud Mail a 1.15.0 o 2.2.2. El único workaround para este problema es desactivar completamente la aplicación de correo nextcloud.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/02/2023

Vulnerabilidad en Couchbase Server (CVE-2023-25016)

Fecha de publicación:
06/02/2023
Idioma:
Español
Couchbase Server anterior a 6.6.6, 7.x anterior a 7.0.5 y 7.1.x anterior a 7.1.2 exponen información confidencial a un actor no autorizado.
Gravedad CVSS v3.1: ALTA
Última modificación:
25/03/2025

Vulnerabilidad en Impresora HP Deskjet serie 2540 (CVE-2022-48311)

Fecha de publicación:
06/02/2023
Idioma:
Español
**NO COMPATIBLE CUANDO SE ASIGNÓ ** Cross Site Scripting (XSS) en la impresora HP Deskjet serie 2540, versión de firmware CEP1FN1418BR y número de modelo de producto A9U23B, permite a un atacante autenticado inyectar su propio script en la página a través de la página de configuración HTTP. NOTA: Esta vulnerabilidad solo afecta a productos que ya no son compatibles con el fabricante.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
26/03/2025

Vulnerabilidad en Nextcloud Desktop Client (CVE-2023-23942)

Fecha de publicación:
06/02/2023
Idioma:
Español
Nextcloud Desktop Client es una herramienta para sincronizar archivos desde un servidor Nextcloud con su computadora. A las versiones anteriores a la 3.6.3 les falta desinfección en las etiquetas qml que se utilizan para elementos HTML básicos como las líneas `strong`, `em` y `head` en la interfaz de usuario del cliente de escritorio. La falta de desinfección puede permitir la inyección de JavaScript. Se recomienda actualizar Nextcloud Desktop Client a 3.6.3. No se conocen workarounds para este problema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/02/2023

CVE-2022-42950

Fecha de publicación:
06/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** An issue was discovered in Couchbase Server 7.x before 7.0.5 and 7.1.x before 7.1.2. A crafted HTTP REST request from an administrator account to the Couchbase Server Backup Service can exhaust memory resources, causing the process to be killed, which can be used for denial of service.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/03/2025

CVE-2022-44267

Fecha de publicación:
06/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** ImageMagick 7.1.0-49 is vulnerable to Denial of Service. When it parses a PNG image (e.g., for resize), the convert process could be left waiting for stdin input.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/03/2025

CVE-2022-42439

Fecha de publicación:
06/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** <br /> IBM App Connect Enterprise 11.0.0.17 through 11.0.0.19 and 12.0.4.0 and 12.0.5.0 contains an unspecified vulnerability in the Discovery Connector nodes which may cause a 3rd party system’s credentials to be exposed to a privileged attacker. IBM X-Force ID: 238211.<br /> <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

CVE-2022-42951

Fecha de publicación:
06/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** An issue was discovered in Couchbase Server 6.5.x and 6.6.x before 6.6.6, 7.x before 7.0.5, and 7.1.x before 7.1.2. During the start-up of a Couchbase Server node, there is a small window of time (before the cluster management authentication has started) where an attacker can connect to the cluster manager using default credentials.
Gravedad CVSS v3.1: ALTA
Última modificación:
26/03/2025

Vulnerabilidad en Talend ESB Runtime (CVE-2022-45589)

Fecha de publicación:
06/02/2023
Idioma:
Español
Todas las versiones anteriores a 8.0.1-R2022-10-RT y 7.3.1-R2022-09-RT de Talend ESB Runtime son potencialmente vulnerables a ataques de inyección SQL únicamente en el servicio de aprovisionamiento. Los usuarios del servicio de aprovisionamiento deben actualizar a 8.0.1-R2022-10-RT o 7.3.1-R2022-09-RT o una versión posterior y utilizarla en lugar de la versión anterior.
Gravedad CVSS v3.1: ALTA
Última modificación:
26/03/2025