Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Trend Micro ServerProtect for Storage, ServerProtect for EMC Celerra, ServerProtect for Network Appliance Filers y ServerProtect for Microsoft Windows / Novell Netware (CVE-2021-36745)

Fecha de publicación:
29/09/2021
Idioma:
Español
Una vulnerabilidad en Trend Micro ServerProtect for Storage versión 6.0, ServerProtect for EMC Celerra versión 5.8, ServerProtect for Network Appliance Filers versión 5.8 y ServerProtect for Microsoft Windows / Novell Netware versión 5.8 podría permitir a un atacante remoto omitir la autenticación en las instalaciones afectadas
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
12/07/2022

Vulnerabilidad en el componente auxiliary en Confluent Ansible (CVE-2021-33924)

Fecha de publicación:
29/09/2021
Idioma:
Español
Confluent Ansible (cp-ansible) versiones 5.5.0, 5.5.1, 5.5.2 y 6.0.0, es vulnerable a un Control de Acceso Incorrecto por medio del componente auxiliary que permite a atacantes remotos acceder a información confidencial
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/10/2021

Vulnerabilidad en Confluent Ansible (CVE-2021-33923)

Fecha de publicación:
29/09/2021
Idioma:
Español
Unos permisos no seguros en Confluent Ansible (cp-ansible) versiones 5.5.0, 5.5.1, 5.5.2 y 6.0.0, permiten a atacantes locales acceder a determinada información confidencial (claves privadas, base de datos de estado)
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/10/2021

Vulnerabilidad en el archivo espcms_web\espcms_load.php en EARCLINK ESPCMS-P8 (CVE-2020-20125)

Fecha de publicación:
28/09/2021
Idioma:
Español
EARCLINK ESPCMS-P8 contiene una vulnerabilidad de tipo cross-site scripting (XSS) en el archivo espcms_web\espcms_load.php
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/10/2021

Vulnerabilidad en el archivo /coreframe/app/content/admin/content.php en la función checktitle() en Wuzhi CMS (CVE-2020-20122)

Fecha de publicación:
28/09/2021
Idioma:
Español
Wuzhi CMS versión v4.1, contiene una vulnerabilidad de inyección SQL en la función checktitle() en el archivo /coreframe/app/content/admin/content.php
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
05/05/2025

Vulnerabilidad en los métodos "where" y "query" en ThinkPHP (CVE-2020-20120)

Fecha de publicación:
28/09/2021
Idioma:
Español
ThinkPHP versiones v3.2.3 y por debajo, contienen una vulnerabilidad de inyección SQL que es desencadenada cuando no se pasa el array a los métodos "where" y "query"
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
06/10/2021

Vulnerabilidad en el archivo \attachment\admin\index.php en Wuzhi CMS (CVE-2020-20124)

Fecha de publicación:
28/09/2021
Idioma:
Español
Wuzhi CMS versión v4.1.0, contiene una vulnerabilidad de ejecución de código remota (RCE) en el archivo \attachment\admin\index.php
Gravedad CVSS v3.1: ALTA
Última modificación:
05/05/2025

Vulnerabilidad en las funciones de hashing HMAC en JWT (CVE-2021-41106)

Fecha de publicación:
28/09/2021
Idioma:
Español
JWT es una biblioteca para trabajar con JSON Web Token y JSON Web Signature. Antes de las versiones 3.4.6, 4.0.4 y 4.1.5, los usuarios de los algoritmos basados en HMAC (HS256, HS384 y HS512) combinados con "Lcobucci\JWT\Signer\Key\LocalFileReference" como clave están emitiendo/validando sus tokens usando la ruta del archivo como clave de hashing - en lugar del contenido. Las funciones de hashing HMAC aceptan cualquier cadena como entrada y, dado que los usuarios pueden emitir y comprobar tokens, los usuarios son llevados a creer que todo funciona correctamente. Las versiones 3.4.6, 4.0.4 y 4.1.5 han sido parcheadas para cargar siempre el contenido del archivo, desaprobando la función "Lcobucci\JWT\Signer\Key\LocalFileReference", y sugiriendo "Lcobucci\JWT\Signer\Key\InMemory" como alternativa. Como solución, use "Lcobucci\JWT\SignerKey\InMemory" en lugar de "Lcobucci\JWT\SignerKey\LocalFileReference" para crear las instancias de las claves propias
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/11/2025

Vulnerabilidad en Dell BIOS (CVE-2021-36284)

Fecha de publicación:
28/09/2021
Idioma:
Español
Dell BIOS contiene una vulnerabilidad de Restricción Inapropiada de Intentos de Autenticación Excesivos. Un administrador local autenticado y malicioso podría explotar esta vulnerabilidad para omitir las mitigaciones de intentos excesivos de contraseñas de administrador con el fin de llevar a cabo un ataque de fuerza bruta
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/10/2021

Vulnerabilidad en Dell BIOS (CVE-2021-36285)

Fecha de publicación:
28/09/2021
Idioma:
Español
Dell BIOS contiene una vulnerabilidad de restricción inapropiada de intentos de autenticación excesivos. Un administrador local autenticado malicioso podría explotar esta vulnerabilidad para omitir las mitigaciones de intentos de contraseña excesivos de NVMe con el fin de llevar a cabo un ataque de fuerza bruta
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/10/2021

Vulnerabilidad en Dell BIOS (CVE-2021-36283)

Fecha de publicación:
28/09/2021
Idioma:
Español
Dell BIOS contiene una vulnerabilidad de comprobación de entrada inapropiada. Un usuario malicioso autenticado localmente podría explotar esta vulnerabilidad usando un SMI para conseguir una ejecución de código arbitrario en la SMRAM
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/10/2021

Vulnerabilidad en una plantación/secuestro de un archivo .dll en SupportAssist Client (CVE-2021-36297)

Fecha de publicación:
28/09/2021
Idioma:
Español
SupportAssist Client versiones 3.8 y 3.9, contienen una vulnerabilidad de ruta de búsqueda no Confiable que permite a atacantes cargar un archivo .dll arbitrario por medio de una plantación/secuestro de .dll, sólo por una acción administrativa independiente que no es una parte predeterminada de la instalación de SOSInstallerTool.exe para ejecutar dll's arbitrarios
Gravedad CVSS v3.1: ALTA
Última modificación:
07/10/2021