Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Concrete CMS (CVE-2021-22949)

Fecha de publicación:
23/09/2021
Idioma:
Español
Una vulnerabilidad de tipo CSRF en Concrete CMS versión 8.5.5 y por debajo, permite a un atacante duplicar archivos lo que puede conllevar a molestias en la Interfaz de Usuario, y el agotamiento del espacio en disco. Crédito por la detección: "Solar Security CMS Research Team"
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/10/2021

Vulnerabilidad en la normalización de URI en Rhttproxy (CVE-2021-22017)

Fecha de publicación:
23/09/2021
Idioma:
Español
Rhttproxy, tal y como se usa en vCenter Server, contiene una vulnerabilidad debido a una implementación inapropiada de la normalización de URI. Un actor malicioso con acceso de red al puerto 443 en vCenter Server puede explotar este problema para omitir el proxy, conllevando a un acceso a endpoints internos
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/10/2025

Vulnerabilidad en el envío de datos a un servidor MQTT en libcurl (CVE-2021-22945)

Fecha de publicación:
23/09/2021
Idioma:
Español
Cuando se envían datos a un servidor MQTT, libcurl versiones anteriores a 7.73.0, incluyéndola y 7.78.0, podría en algunas circunstancias, mantener erróneamente un puntero a un área de memoria ya liberada y usarlo de nuevo en una llamada posterior para enviar datos y también liberarlo *de nuevo*
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/06/2025

Vulnerabilidad en la generación de IDs de sesión en revive-adserver (CVE-2021-22948)

Fecha de publicación:
23/09/2021
Idioma:
Español
Una vulnerabilidad en la generación de IDs de sesión en revive-adserver versiones anteriores a 5.3.0, basada en la función PHP uniqid() criptográficamente no segura. Bajo algunas circunstancias, un atacante podría teóricamente ser capaz de forzar los ID de sesión para hacerse con una cuenta específica
Gravedad CVSS v3.1: ALTA
Última modificación:
30/06/2023

Vulnerabilidad en vCenter Server (CVE-2021-22016)

Fecha de publicación:
23/09/2021
Idioma:
Español
vCenter Server contiene una vulnerabilidad de tipo cross-site scripting vulnerability reflejado debido a una falta de saneo de entrada. Un atacante puede explotar este problema para ejecutar scripts maliciosos al engañar a la víctima para que haga clic en un enlace malicioso
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/09/2021

Vulnerabilidad en el servicio Analytics en vCenter Server (CVE-2021-22020)

Fecha de publicación:
23/09/2021
Idioma:
Español
vCenter Server contiene una vulnerabilidad de denegación de servicio en el servicio Analytics. Una explotación con éxito de este problema puede permitir a un atacante crear una condición de denegación de servicio en vCenter Server
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/09/2021

Vulnerabilidad en el servicio VAPI (vCenter API) en vCenter Server (CVE-2021-22019)

Fecha de publicación:
23/09/2021
Idioma:
Español
vCenter Server contiene una vulnerabilidad de denegación de servicio en el servicio VAPI (vCenter API). Un actor malicioso con acceso a la red al puerto 5480 en vCenter Server puede explotar este problema mediante el envío de un mensaje jsonrpc especialmente diseñado para crear una condición de denegación de servicio
Gravedad CVSS v3.1: ALTA
Última modificación:
30/09/2021

Vulnerabilidad en un complemento de VMware vSphere Life-cycle Manager en vCenter Server (CVE-2021-22018)

Fecha de publicación:
23/09/2021
Idioma:
Español
vCenter Server contiene una vulnerabilidad de eliminación arbitraria de archivos en un complemento de VMware vSphere Life-cycle Manager. Un actor malicioso con acceso de red al puerto 9087 en vCenter Server puede explotar este problema para eliminar archivos no críticos
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/09/2021

Vulnerabilidad en los archivos adjuntos a los comentarios en la sección de conversación en Concrete CMS (CVE-2021-22950)

Fecha de publicación:
23/09/2021
Idioma:
Español
Concrete CMS versiones anteriores a 8.5.6, presentaba una vulnerabilidad de tipo CSFR que permitía eliminar los archivos adjuntos a los comentarios en la sección de conversación. Crédito por la detección: "Solar Security Research Team"
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/09/2021

Vulnerabilidad en la aplicación UniFi Talk (CVE-2021-22952)

Fecha de publicación:
23/09/2021
Idioma:
Español
Una vulnerabilidad encontrada en la aplicación UniFi Talk versiones V1.12.3 y anteriores, permiten a un actor malicioso que ya ha conseguido acceso a una red controlar posteriormente el dispositivo o dispositivos Talk asignados a dicha red si aún no han sido adoptados. Esta vulnerabilidad se ha corregido en la aplicación UniFi Talk versiones V1.12.5 y posteriores
Gravedad CVSS v3.1: ALTA
Última modificación:
30/08/2022

Vulnerabilidad en Citrix ShareFile storage zones controller (CVE-2021-22941)

Fecha de publicación:
23/09/2021
Idioma:
Español
Un control de acceso inapropiado en Citrix ShareFile storage zones controller versiones anteriores a 5.11.20, podría permitir a un atacante no autenticado comprometer remotamente el controlador de zonas de almacenamiento
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
03/11/2025

Vulnerabilidad en los permisos de archivos y directorios en vCenter Server (CVE-2021-22015)

Fecha de publicación:
23/09/2021
Idioma:
Español
vCenter Server contiene múltiples vulnerabilidades de escalada de privilegios locales debido a permisos inapropiados de archivos y directorios. Un usuario local autenticado con privilegios no administrativos puede explotar estos problemas para elevar sus privilegios a root en vCenter Server Appliance
Gravedad CVSS v3.1: ALTA
Última modificación:
03/02/2023