Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en los datos de sesión almacenados en la base de datos Oauth en el dispositivo afectado (CVE-2022-2569)

Fecha de publicación:
24/08/2022
Idioma:
Español
El dispositivo afectado almacena información confidencial en texto sin cifrar, lo que puede permitir a un usuario autenticado acceder a los datos de sesión almacenados en la base de datos OAuth que pertenecen a usuarios legítimos
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/08/2022

Vulnerabilidad en un archivo PNG en el programa pngimage.c de libpngs (CVE-2021-4214)

Fecha de publicación:
24/08/2022
Idioma:
Español
Se ha encontrado un fallo de desbordamiento de la pila en el programa pngimage.c de libpngs. Este fallo permite a un atacante con acceso a la red local pasar un archivo PNG especialmente diseñado a la utilidad pngimage, causando un fallo en la aplicación, conllevando a una denegación de servicio.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/11/2022

Vulnerabilidad en las cadenas Unicode en unzip (CVE-2021-4217)

Fecha de publicación:
24/08/2022
Idioma:
Español
Se ha encontrado un fallo en unzip. La vulnerabilidad es producida debido a un manejo inapropiado de las cadenas Unicode, que puede conllevar a una desreferencia de puntero null. Este fallo permite a un atacante introducir un archivo zip especialmente diseñado, lo que conlleva a un fallo o la ejecución de código
Gravedad CVSS v3.1: BAJA
Última modificación:
29/11/2022

Vulnerabilidad en la lectura de los contadores SVC RDMA en el kernel de Linux (CVE-2021-4218)

Fecha de publicación:
24/08/2022
Idioma:
Español
Se ha encontrado un fallo en la implementación del kernel de Linux de la lectura de los contadores SVC RDMA. La lectura del contador sysctl hace que el sistema entre en pánico. Este fallo permite a un atacante local con acceso local causar una denegación de servicio mientras el sistema es reiniciado. El problema es específico de CentOS/RHEL.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en el código de escucha del administrador de comunicaciones RDMA en el kernel de Linux (CVE-2021-4028)

Fecha de publicación:
24/08/2022
Idioma:
Español
Un fallo en la implementación del kernel de Linux del código de escucha del administrador de comunicaciones RDMA permitía a un atacante con acceso local configurar un socket para que escuchara en un puerto alto, lo que permitía un uso de memoria previamente liberada de un elemento de la lista. Dada la capacidad de ejecutar código, un atacante local podría aprovechar este uso de memoria previamente liberada para bloquear el sistema o posiblemente escalar privilegios en el sistema.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/02/2023

Vulnerabilidad en la función realpath() en glibc (CVE-2021-3998)

Fecha de publicación:
24/08/2022
Idioma:
Español
Se ha encontrado un fallo en glibc. La función realpath() puede devolver por error un valor no esperado, conllevando potencialmente a un filtrado de información y una divulgación de datos confidenciales.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/06/2025

Vulnerabilidad en el componente Candlepin de Red Hat Satellite (CVE-2021-4142)

Fecha de publicación:
24/08/2022
Idioma:
Español
El componente Candlepin de Red Hat Satellite estaba afectado por un fallo de autenticación inapropiado. Algunos factores podían permitir a un atacante usar el certificado SCA (Simple Content Access) para la autenticación con Candlepin.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en el código ACPI de QEMU (CVE-2021-4158)

Fecha de publicación:
24/08/2022
Idioma:
Español
Se ha encontrado un problema de desreferencia de puntero NULL en el código ACPI de QEMU. Un usuario malicioso y con privilegios dentro del huésped podía usar este fallo para bloquear el proceso de QEMU en el host, resultando en una situación de denegación de servicio.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/01/2024

Vulnerabilidad en JSS (CVE-2021-4213)

Fecha de publicación:
24/08/2022
Idioma:
Español
Se ha encontrado un fallo en JSS, que no libera apropiadamente toda la memoria. Con el tiempo, la memoria desperdiciada es acumulada en la memoria del servidor, saturando la RAM del mismo. Este fallo permite a un atacante forzar la invocación de un proceso fuera de memoria, causando una denegación de servicio.
Gravedad CVSS v3.1: ALTA
Última modificación:
29/08/2022

Vulnerabilidad en XFS_IOC_ALLOCSP IOCTL en el sistema de archivos XFS (CVE-2021-4155)

Fecha de publicación:
24/08/2022
Idioma:
Español
Se encontró un fallo de filtrado de datos en la forma en que XFS_IOC_ALLOCSP IOCTL en el sistema de archivos XFS permitía aumentar el tamaño de los archivos con un tamaño no alineado. Un atacante local podría usar este fallo para filtrar datos en el sistema de archivos XFS que de otro modo no serían accesibles.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/08/2022

Vulnerabilidad en un encabezado LUKS en cryptsetup (CVE-2021-4122)

Fecha de publicación:
24/08/2022
Idioma:
Español
Se ha detectado que un encabezado LUKS especialmente diseñada podía engañar a cryptsetup para que deshabilitara el cifrado durante la recuperación del dispositivo. Un atacante con acceso físico al medio, como un disco flash, podría usar este fallo para forzar a un usuario a deshabilitar permanentemente la capa de cifrado de ese medio.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/08/2022

Vulnerabilidad en ansible-runner (CVE-2021-4041)

Fecha de publicación:
24/08/2022
Idioma:
Español
Se ha encontrado un fallo en ansible-runner. Un escape inapropiado del comando shell, mientras es llamado a ansible_runner.interface.run_command, puede conllevar a que los parámetros sean ejecutados como el comando shell del host. Un desarrollador podría escribir involuntariamente código que es ejecutado en el host en lugar de en el entorno virtual.
Gravedad CVSS v3.1: ALTA
Última modificación:
29/08/2022