Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en McAfee Agent for Windows (CVE-2021-31841)

Fecha de publicación:
22/09/2021
Idioma:
Español
Una vulnerabilidad de carga lateral de DLL en McAfee Agent for Windows versiones anteriores a 5.7.4, podría permitir a un usuario local llevar a cabo un ataque de carga lateral de DLL con una DLL no firmada con un nombre específico y en una ubicación concreta. Esto haría que el usuario obtuviera permisos elevados y la capacidad de ejecutar código arbitrario como usuario del sistema, al no comprobar la firma de la DLL
Gravedad CVSS v3.1: ALTA
Última modificación:
15/11/2023

Vulnerabilidad en el proceso de reparación de McAfee Agent para Windows (CVE-2021-31847)

Fecha de publicación:
22/09/2021
Idioma:
Español
Una vulnerabilidad de control de acceso inapropiado en el proceso de reparación de McAfee Agent para Windows versiones anteriores a 5.7.4, podría permitir a un atacante local llevar a cabo un ataque de precarga de DLL usando DLL sin firmar. Esto daría lugar a una elevación de privilegios y a la posibilidad de ejecutar código arbitrario como usuario del sistema, al no proteger correctamente un directorio temporal usado en el proceso de reparación y no comprobar la firma de la DLL
Gravedad CVSS v3.1: ALTA
Última modificación:
15/11/2023

Vulnerabilidad en los comandos Post-Auth OS en Zoho ManageEngine ADManager Plus (CVE-2021-37925)

Fecha de publicación:
22/09/2021
Idioma:
Español
Zoho ManageEngine ADManager Plus versión 7110 y anteriores, presenta una vulnerabilidad de inyección de comandos Post-Auth OS
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
29/09/2021

Vulnerabilidad en MaianAffiliate (CVE-2021-39404)

Fecha de publicación:
22/09/2021
Idioma:
Español
MaianAffiliate versión v1.0, permite a un usuario administrativo autenticado guardar una vulnerabilidad de tipo XSS en la base de datos
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/09/2021

Vulnerabilidad en algunos mensajes con comandos en el servidor web de algunos productos de Hikvision (CVE-2021-36260)

Fecha de publicación:
22/09/2021
Idioma:
Español
Una vulnerabilidad de inyección de comandos en el servidor web de algunos productos de Hikvision. Debido a una comprobación de entrada insuficiente, un atacante puede explotar la vulnerabilidad para lanzar un ataque de inyección de comandos mediante el envío de algunos mensajes con comandos maliciosos
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
10/11/2025

Vulnerabilidad en el controlador de un usuario en Ansible (CVE-2021-3583)

Fecha de publicación:
22/09/2021
Idioma:
Español
Se encontró una falla en Ansible, donde el controlador de un usuario es vulnerable a la inyección de plantillas. Este problema puede ocurrir mediante hechos usados en la plantilla si el usuario está tratando de poner plantillas en cadenas YAML de varias líneas y los hechos que se manejan no incluyen rutinariamente caracteres especiales de la plantilla. Este defecto permite a atacantes llevar a cabo una inyección de comandos, lo que divulga información confidencial. La mayor amenaza de esta vulnerabilidad es para la confidencialidad y la integridad
Gravedad CVSS v3.1: ALTA
Última modificación:
28/12/2023

Vulnerabilidad en el archivo ~/bypass.php en el plugin Telefication de WordPress (CVE-2021-39339)

Fecha de publicación:
22/09/2021
Idioma:
Español
El plugin Telefication de WordPress es vulnerable a un ataque de tipo Open Proxy y Server-Side Request Forgery por medio del archivo ~/bypass.php debido a un valor de petición de URL suministrado por el usuario que es llamado por una petición curl. Esto afecta a las versiones hasta la 1.8.0 inclusive
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/10/2021

Vulnerabilidad en "Arrays.equals" en algunos componentes de Apache Kafka (CVE-2021-38153)

Fecha de publicación:
22/09/2021
Idioma:
Español
Algunos componentes de Apache Kafka usan "Arrays.equals" para comprender una contraseña o clave, lo cual es vulnerable a ataques de tiempo que hacen que los ataques de fuerza bruta para dichas credenciales tengan más probabilidades de éxito. Los usuarios deben actualizar a la versión 2.8.1 o superior, o a la 3.0.0 o superior, donde se ha corregido esta vulnerabilidad. Las versiones afectadas son Apache Kafka 2.0.0, 2.0.1, 2.1.0, 2.1.1, 2.2.0, 2.2.1, 2.2.2, 2.3.0, 2.3.1, 2.4.0, 2.4.1, 2.5.0, 2.5.1, 2.6.0, 2.6.1, 2.6.2, 2.7.0, 2.7.1 y 2.8.0
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en la verificación de certificados en Halibut (CVE-2021-31819)

Fecha de publicación:
22/09/2021
Idioma:
Español
En Halibut versiones anteriores a 4.4.7, se presenta una vulnerabilidad de deserialización que podría permitir una ejecución de código remota en sistemas que ya confían entre sí en base a la verificación de certificados
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2023

Vulnerabilidad en el manejador de workspaces:// URI en Amazon AWS WorkSpaces client en Windows (CVE-2021-38112)

Fecha de publicación:
22/09/2021
Idioma:
Español
En Amazon AWS WorkSpaces client desde la versión 3.0.10 hasta la versión 3.1.8 en Windows, la inyección de argumentos en el manejador de workspaces:// URI puede conducir a la ejecución remota de código debido al argumento --gpu-launcher de Chromium Embedded Framework (CEF). Esto se ha corregido en la versión 3.1.9
Gravedad CVSS v3.1: ALTA
Última modificación:
30/09/2021

Vulnerabilidad en la interfaz de administración del servidor WebAdmin en Plastic SCM (CVE-2021-41382)

Fecha de publicación:
22/09/2021
Idioma:
Español
Plastic SCM versiones anteriores a 10.0.16.5622, maneja inapropiadamente la interfaz de administración del servidor WebAdmin
Gravedad CVSS v3.1: ALTA
Última modificación:
01/12/2021

Vulnerabilidad en un pcap en el archivo edit_packet.c en la función randomize_iparp de Tcpreplay (CVE-2020-23273)

Fecha de publicación:
22/09/2021
Idioma:
Español
Un desbordamiento del búfer de la pila en la función randomize_iparp en el archivo edit_packet.c. de Tcpreplay versión v4.3.2 permite a atacantes causar una denegación de servicio (DOS) por medio de un pcap diseñado
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/04/2022