Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en los componentes de inicio de sesión de Telnet de FortiTester (CVE-2022-33872)

Fecha de publicación:
18/10/2022
Idioma:
Español
Unas vulnerabilidades de neutralización inapropiada de los elementos especiales usados en un Comando del Sistema Operativo ("Inyección de Comandos del Sistema Operativo") [CWE-78] en los componentes de inicio de sesión de Telnet de FortiTester versiones 2.3.0 hasta 3.9.1, 4.0.0 hasta 4.2.0, 7.0.0 hasta 7.1.0, puede permitir a un atacante remoto no autenticado ejecutar un comando arbitrario en el shell subyacente
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
21/10/2022

Vulnerabilidad en Fortinet FortiOS (CVE-2022-29055)

Fecha de publicación:
18/10/2022
Idioma:
Español
Un acceso de puntero no inicializado en Fortinet FortiOS versión 7.2.0, 7.0.0 hasta 7.0.5, 6.4.0 hasta 6.4.8, 6.2.0 hasta 6.2.10, 6.0.x, FortiProxy versión 7. 0.0 hasta 7.0.4, 2.0.0 hasta 2.0.9, 1.2.x permite a un atacante remoto no autenticado o autenticado bloquear el demonio sslvpn por medio de una petición HTTP GET
Gravedad CVSS v3.1: ALTA
Última modificación:
20/10/2022

Vulnerabilidad en supybot-fedora (CVE-2020-15853)

Fecha de publicación:
18/10/2022
Idioma:
Español
supybot-fedora implementa el comando "refresh", que refresca la caché de todos los usuarios de FAS. Esto tarda bastante en ejecutarse, y zodbot deja de responder a las peticiones durante este tiempo
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/05/2025

Vulnerabilidad en un archivo PHP en el componente /php_action/editProductImage.php de Billing System Project (CVE-2022-41504)

Fecha de publicación:
18/10/2022
Idioma:
Español
Una vulnerabilidad de descarga de archivos arbitraria en el componente /php_action/editProductImage.php de Billing System Project versión v1.0, permite a atacantes ejecutar código arbitrario por medio de un archivo PHP diseñado
Gravedad CVSS v3.1: ALTA
Última modificación:
15/05/2025

Vulnerabilidad en FortiTester (CVE-2022-35844)

Fecha de publicación:
18/10/2022
Idioma:
Español
Una neutralización inapropiada de los elementos especiales usados en una vulnerabilidad de comandos del Sistema Operativo [CWE-78] en la interfaz de administración de FortiTester versiones 2.3.0 hasta 3.9.1, 4.0.0 hasta 4.2.0, 7.0.0 hasta 7.1.0, puede permitir a un atacante autenticado ejecutar comandos no autorizados por medio de argumentos específicamente diseñados para los comandos de la funcionalidad certificate import
Gravedad CVSS v3.1: ALTA
Última modificación:
20/10/2022

Vulnerabilidad en el puerto Telnet de FortiTester (CVE-2022-35846)

Fecha de publicación:
18/10/2022
Idioma:
Español
Una vulnerabilidad de restricción inapropiada de intentos de autenticación excesivos [CWE-307] en el puerto Telnet de FortiTester versiones 2.3.0 hasta 3.9.1, 4.0.0 hasta 4.2.0, 7.0.0 hasta 7.1.0, puede permitir a un atacante no autenticado adivinar las credenciales de un usuario administrador por medio de un ataque de fuerza bruta
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/10/2022

Vulnerabilidad en el parámetro /DXR.axd?r= HTTP GET en DevExpress Resource Handler en en DevExpress ASP.NET Web Forms (CVE-2022-41479)

Fecha de publicación:
18/10/2022
Idioma:
Español
DevExpress Resource Handler (ASPxHttpHandlerModule) en DevExpress ASP.NET Web Forms versión v19.2.3, no verifica los objetos referenciados en el parámetro /DXR.axd?r= HTTP GET. Esto conlleva a una vulnerabilidad de Referencias Directas a Objetos Inseguros (IDOR) que permite a atacantes acceder al código fuente de la aplicación
Gravedad CVSS v3.1: ALTA
Última modificación:
15/05/2025

Vulnerabilidad en Fortinet FortiOS, FortiProxy y FortiSwitchManager (CVE-2022-40684)

Fecha de publicación:
18/10/2022
Idioma:
Español
Una omisión de autenticación usando una ruta o canal alternativo [CWE-288] en Fortinet FortiOS versión versiones 7.2.0 hasta 7.2.1 y 7.0.0 hasta 7.0.6, FortiProxy versión 7.2.0 y versiones 7.0.0 hasta 7.0.6 y FortiSwitchManager versión 7.2.0 y 7.0.0, permite a un atacante no autenticado llevar a cabo operaciones en la interfaz administrativa por medio de peticiones HTTP o HTTPS especialmente diseñadas
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/01/2026

Vulnerabilidad en TP-Link TL-WR841N (CVE-2022-42202)

Fecha de publicación:
18/10/2022
Idioma:
Español
TP-Link TL-WR841N versión 8.0 4.17.16 Build 120201 Rel.54750n, es vulnerable a un ataque de tipo Cross Site Scripting (XSS)
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/05/2025

Vulnerabilidad en el componente My Account en SourceCodester Simple Cold Storage Management System (CVE-2022-3587)

Fecha de publicación:
18/10/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad en SourceCodester Simple Cold Storage Management System versión 1.0. Ha sido declarada como problemática. Esta vulnerabilidad afecta a una funcionalidad desconocida del componente My Account. La manipulación del argumento Name conlleva a un ataque de tipo cross site scripting. El ataque puede ser lanzado remotamente. La explotación ha sido divulgada al público y puede ser usada. El identificador VDB-211201 fue asignado a esta vulnerabilidad
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/12/2023

Vulnerabilidad en el archivo AsusSwitch.exe en los ordenadores personales de ASUS (CVE-2022-36438)

Fecha de publicación:
18/10/2022
Idioma:
Español
El archivo AsusSwitch.exe en los ordenadores personales de ASUS (que ejecutan Windows) establece permisos de archivo débiles, conllevando a una escalada de privilegios local (esto también puede usarse para eliminar archivos dentro del sistema de forma arbitraria). Esto afecta a ASUS System Control Interface 3 antes de 3.1.5.0, y a AsusSwitch.exe antes de 1.0.10.0
Gravedad CVSS v3.1: ALTA
Última modificación:
13/05/2025

Vulnerabilidad en el archivo AsusSoftwareManager.exe en ASUS System Control Interface (CVE-2022-36439)

Fecha de publicación:
18/10/2022
Idioma:
Español
El archivo AsusSoftwareManager.exe en ASUS System Control Interface en ordenadores personales ASUS (con Windows) permite a un usuario local escribir en el directorio Temp y eliminar otro archivo más privilegiado por medio de los privilegios SYSTEM. Esto afecta a ASUS System Control Interface 3 versiones anteriores a 3.1.5.0, AsusSoftwareManger.exe versiones anteriores a 1.0.53.0 y AsusLiveUpdate.dll versiones anteriores a 1.0.45.0
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/05/2025