Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el contenido del portapapeles en Mattermost (CVE-2021-37860)

Fecha de publicación:
22/09/2021
Idioma:
Español
Mattermost versiones 5.38 y anteriores, no sanean suficientemente el contenido del portapapeles, lo que permite a un atacante con ayuda del usuario inyectar un script web arbitrario en las implementaciones del producto que deshabilitan explícitamente el CSP predeterminado
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/10/2021

Vulnerabilidad en el encabezado HTTP command1 al URI /EXCU_SHELL en los dispositivos Edgecore ECS2020 (CVE-2019-6288)

Fecha de publicación:
22/09/2021
Idioma:
Español
Los dispositivos Edgecore ECS2020 Firmware versión 1.0.0.0, permiten una inyección de comandos no autenticados por medio del encabezado HTTP command1 al URI /EXCU_SHELL
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
05/10/2021

Vulnerabilidad en el cliente de LINE para iOS (CVE-2021-41011)

Fecha de publicación:
22/09/2021
Idioma:
Español
El cliente de LINE para iOS versiones anteriores a 11.15.0, podría exponer una información de autenticación de un determinado servicio a entidades externas bajo determinadas condiciones. Esto es normalmente imposible, pero en combinación con un bug del lado del servidor, los atacantes podrían conseguir esta información
Gravedad CVSS v3.1: ALTA
Última modificación:
12/07/2022

Vulnerabilidad en el acceso al archivo /files.md5 en Gurock TestRail (CVE-2021-40875)

Fecha de publicación:
22/09/2021
Idioma:
Español
Un control de acceso inapropiado en Gurock TestRail versiones anteriores a 7.2.0.3014, resultó en una exposición de información confidencial. Un actor de la amenaza puede acceder al archivo /files.md5 en el lado del cliente de una aplicación Gurock TestRail, divulgando una lista completa de archivos de la aplicación y las rutas de archivos correspondientes. Las rutas de los archivos correspondientes pueden ser probadas, y en algunos casos, dar lugar a una divulgación de credenciales embebidas, claves de API, u otros datos confidenciales
Gravedad CVSS v3.1: ALTA
Última modificación:
12/07/2022

Vulnerabilidad en SSO en Zoho ManageEngine ADManager Plus (CVE-2021-37927)

Fecha de publicación:
22/09/2021
Idioma:
Español
Zoho ManageEngine ADManager Plus versión 7110 y anteriores, permite una toma de control de cuentas por medio de SSO
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
12/07/2022

Vulnerabilidad en maconfig para McAfee Agent for Windows (CVE-2021-31836)

Fecha de publicación:
22/09/2021
Idioma:
Español
Una vulnerabilidad de administración de privilegios inapropiada en maconfig para McAfee Agent for Windows versiones anteriores a 5.7.4, permite a un usuario local conseguir acceso a información confidencial. La utilidad fue capaz de ejecutarse desde cualquier ubicación del sistema de archivos y por un usuario con pocos privilegios
Gravedad CVSS v3.1: ALTA
Última modificación:
15/11/2023

Vulnerabilidad en McAfee Agent for Windows (CVE-2021-31841)

Fecha de publicación:
22/09/2021
Idioma:
Español
Una vulnerabilidad de carga lateral de DLL en McAfee Agent for Windows versiones anteriores a 5.7.4, podría permitir a un usuario local llevar a cabo un ataque de carga lateral de DLL con una DLL no firmada con un nombre específico y en una ubicación concreta. Esto haría que el usuario obtuviera permisos elevados y la capacidad de ejecutar código arbitrario como usuario del sistema, al no comprobar la firma de la DLL
Gravedad CVSS v3.1: ALTA
Última modificación:
15/11/2023

Vulnerabilidad en el proceso de reparación de McAfee Agent para Windows (CVE-2021-31847)

Fecha de publicación:
22/09/2021
Idioma:
Español
Una vulnerabilidad de control de acceso inapropiado en el proceso de reparación de McAfee Agent para Windows versiones anteriores a 5.7.4, podría permitir a un atacante local llevar a cabo un ataque de precarga de DLL usando DLL sin firmar. Esto daría lugar a una elevación de privilegios y a la posibilidad de ejecutar código arbitrario como usuario del sistema, al no proteger correctamente un directorio temporal usado en el proceso de reparación y no comprobar la firma de la DLL
Gravedad CVSS v3.1: ALTA
Última modificación:
15/11/2023

Vulnerabilidad en los comandos Post-Auth OS en Zoho ManageEngine ADManager Plus (CVE-2021-37925)

Fecha de publicación:
22/09/2021
Idioma:
Español
Zoho ManageEngine ADManager Plus versión 7110 y anteriores, presenta una vulnerabilidad de inyección de comandos Post-Auth OS
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
29/09/2021

Vulnerabilidad en MaianAffiliate (CVE-2021-39404)

Fecha de publicación:
22/09/2021
Idioma:
Español
MaianAffiliate versión v1.0, permite a un usuario administrativo autenticado guardar una vulnerabilidad de tipo XSS en la base de datos
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/09/2021

Vulnerabilidad en algunos mensajes con comandos en el servidor web de algunos productos de Hikvision (CVE-2021-36260)

Fecha de publicación:
22/09/2021
Idioma:
Español
Una vulnerabilidad de inyección de comandos en el servidor web de algunos productos de Hikvision. Debido a una comprobación de entrada insuficiente, un atacante puede explotar la vulnerabilidad para lanzar un ataque de inyección de comandos mediante el envío de algunos mensajes con comandos maliciosos
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
10/11/2025

Vulnerabilidad en el controlador de un usuario en Ansible (CVE-2021-3583)

Fecha de publicación:
22/09/2021
Idioma:
Español
Se encontró una falla en Ansible, donde el controlador de un usuario es vulnerable a la inyección de plantillas. Este problema puede ocurrir mediante hechos usados en la plantilla si el usuario está tratando de poner plantillas en cadenas YAML de varias líneas y los hechos que se manejan no incluyen rutinariamente caracteres especiales de la plantilla. Este defecto permite a atacantes llevar a cabo una inyección de comandos, lo que divulga información confidencial. La mayor amenaza de esta vulnerabilidad es para la confidencialidad y la integridad
Gravedad CVSS v3.1: ALTA
Última modificación:
28/12/2023