Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en AMQ Broker (CVE-2021-4040)

Fecha de publicación:
24/08/2022
Idioma:
Español
Se ha encontrado un fallo en AMQ Broker. Este problema puede causar una interrupción parcial de la disponibilidad de AMQ Broker por medio de una condición de Out of memory (OOM). Este fallo permite a un atacante interrumpir parcialmente la disponibilidad del broker mediante un ataque sostenido de mensajes maliciosamente diseñados. La mayor amenaza de esta vulnerabilidad es la disponibilidad del sistema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/08/2022

Vulnerabilidad en el verificador EBPF del kernel de Linux (CVE-2021-4159)

Fecha de publicación:
24/08/2022
Idioma:
Español
Se encontró una vulnerabilidad en el verificador EBPF del kernel de Linux cuando son manejadas estructuras de datos internas. Las ubicaciones de memoria interna podían ser devueltas al espacio de usuario. Un atacante local con permisos para insertar código eBPF en el kernel puede usar esto para filtrar detalles de la memoria interna del kernel derrotando algunas de las mitigaciones de explotación en el lugar para el kernel.
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/10/2022

Vulnerabilidad en la lógica de la función fs/inode.c:inode_init_owner() del kernel de Linux (CVE-2021-4037)

Fecha de publicación:
24/08/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad en la lógica de la función fs/inode.c:inode_init_owner() del kernel de LInux que permite a usuarios locales crear archivos para el sistema de archivos XFS con una propiedad de grupo no deseada y con los bits de permiso de ejecución de grupo y SGID establecidos, en un escenario en el que un directorio es SGID y pertenece a un determinado grupo y es escribible por un usuario que no es miembro de este grupo. Esto puede conllevar a una concesión de excesivos permisos cuando no deberían concederse. Esta vulnerabilidad es similar a la anterior CVE-2018-13405 y añade la corrección que faltaba para el XFS.
Gravedad CVSS v3.1: ALTA
Última modificación:
08/12/2022

Vulnerabilidad en el análisis de YAML en el cliente de Kubernetes Fabric 8 (CVE-2021-4178)

Fecha de publicación:
24/08/2022
Idioma:
Español
Se ha encontrado un fallo de ejecución de código arbitrario en el cliente de Kubernetes Fabric 8 afectando a versiones 5.0.0-beta-1 y superiores. Debido a una configuración incorrecta del análisis de YAML, esto permitirá a un atacante local y con privilegios suministrar YAML malicioso.
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/10/2022

Vulnerabilidad en GnuTLS (CVE-2021-4209)

Fecha de publicación:
24/08/2022
Idioma:
Español
Se ha encontrado un fallo de desreferencia de puntero NULL en GnuTLS. Como las funciones de actualización de hash de Nettle llaman internamente a memcpy, proporcionar una entrada de longitud cero puede causar un comportamiento indefinido. Este fallo conlleva a una denegación de servicio tras la autenticación en raras circunstancias.
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/10/2022

Vulnerabilidad en el eBPF del kernel de Linux (CVE-2021-4204)

Fecha de publicación:
24/08/2022
Idioma:
Español
Se ha encontrado un fallo de acceso a memoria fuera de límites (OOB) en el eBPF del kernel de Linux debido a una comprobación de entrada inapropiada. Este fallo permite a un atacante local con un privilegio especial bloquear el sistema o filtrar información interna.
Gravedad CVSS v3.1: ALTA
Última modificación:
18/07/2023

Vulnerabilidad en el paquete npm uri-template-lite (CVE-2021-43309)

Fecha de publicación:
24/08/2022
Idioma:
Español
Un ReDoS exponencial (Denegación de Servicio por Expresión Regular) puede ser desencadenado en el paquete npm uri-template-lite, cuando un atacante es capaz de suministrar una entrada arbitraria al método "URI.expand".
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en los contenedores hive de medición de OpenShift (CVE-2021-4125)

Fecha de publicación:
24/08/2022
Idioma:
Español
Se ha detectado que la corrección original para log4j CVE-2021-44228 y CVE-2021-45046 en los contenedores hive de medición de OpenShift estaba incompleta, ya que no fueron eliminados todos los archivos JndiLookup.class. Esta CVE sólo es aplicada a imágenes de contenedores hive de OpenShift Metering, enviadas en OpenShift versiones 4.8, 4.7 y 4.6.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en la función getcwd() en glibc (CVE-2021-3999)

Fecha de publicación:
24/08/2022
Idioma:
Español
Se ha encontrado un fallo en glibc. Un desbordamiento y subdesbordamiento de búfer en la función getcwd() puede conllevar a una corrupción de memoria cuando el tamaño del búfer es exactamente 1. Un atacante local que pueda controlar el búfer de entrada y el tamaño pasado a getcwd() en un programa setuid podría usar este fallo para ejecutar potencialmente código arbitrario y escalar sus privilegios en el sistema.
Gravedad CVSS v3.1: ALTA
Última modificación:
02/12/2025

Vulnerabilidad en la biblioteca del cliente FTP en modo PASV en Python (CVE-2021-4189)

Fecha de publicación:
24/08/2022
Idioma:
Español
Se ha encontrado un fallo en Python, concretamente en la biblioteca del cliente FTP (File Transfer Protocol) en modo PASV (pasivo). El problema radica en cómo el cliente FTP confía en el host a partir de la respuesta PASV por defecto. Este fallo permite a un atacante configurar un servidor FTP malicioso que puede engañar a los clientes FTP para que sean conectados a una dirección IP y un puerto determinados. Esta vulnerabilidad podría conllevar a que los clientes FTP escanearan los puertos, lo que de otro modo no habría sido posible.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/12/2025

CVE-2020-35520

Fecha de publicación:
24/08/2022
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: none. Reason: This candidate was withdrawn by its CNA. Further investigation showed that it was not a security issue. Notes: none
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

CVE-2021-3488

Fecha de publicación:
24/08/2022
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: none. Reason: This candidate was withdrawn by its CNA. Further investigation showed that it was not a security issue. Notes: none
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023