Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Impresora HP Deskjet serie 2540 (CVE-2022-48311)

Fecha de publicación:
06/02/2023
Idioma:
Español
**NO COMPATIBLE CUANDO SE ASIGNÓ ** Cross Site Scripting (XSS) en la impresora HP Deskjet serie 2540, versión de firmware CEP1FN1418BR y número de modelo de producto A9U23B, permite a un atacante autenticado inyectar su propio script en la página a través de la página de configuración HTTP. NOTA: Esta vulnerabilidad solo afecta a productos que ya no son compatibles con el fabricante.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
26/03/2025

Vulnerabilidad en Couchbase Server (CVE-2023-25016)

Fecha de publicación:
06/02/2023
Idioma:
Español
Couchbase Server anterior a 6.6.6, 7.x anterior a 7.0.5 y 7.1.x anterior a 7.1.2 exponen información confidencial a un actor no autorizado.
Gravedad CVSS v3.1: ALTA
Última modificación:
25/03/2025

CVE-2022-44268

Fecha de publicación:
06/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** ImageMagick 7.1.0-49 is vulnerable to Information Disclosure. When it parses a PNG image (e.g., for resize), the resulting image could have embedded the content of an arbitrary. file (if the magick binary has permissions to read it).
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/03/2025

CVE-2022-42439

Fecha de publicación:
06/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** <br /> IBM App Connect Enterprise 11.0.0.17 through 11.0.0.19 and 12.0.4.0 and 12.0.5.0 contains an unspecified vulnerability in the Discovery Connector nodes which may cause a 3rd party system’s credentials to be exposed to a privileged attacker. IBM X-Force ID: 238211.<br /> <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

CVE-2022-42951

Fecha de publicación:
06/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** An issue was discovered in Couchbase Server 6.5.x and 6.6.x before 6.6.6, 7.x before 7.0.5, and 7.1.x before 7.1.2. During the start-up of a Couchbase Server node, there is a small window of time (before the cluster management authentication has started) where an attacker can connect to the cluster manager using default credentials.
Gravedad CVSS v3.1: ALTA
Última modificación:
26/03/2025

CVE-2022-44267

Fecha de publicación:
06/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** ImageMagick 7.1.0-49 is vulnerable to Denial of Service. When it parses a PNG image (e.g., for resize), the convert process could be left waiting for stdin input.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/03/2025

Vulnerabilidad en Talend ESB Runtime (CVE-2022-45589)

Fecha de publicación:
06/02/2023
Idioma:
Español
Todas las versiones anteriores a 8.0.1-R2022-10-RT y 7.3.1-R2022-09-RT de Talend ESB Runtime son potencialmente vulnerables a ataques de inyección SQL únicamente en el servicio de aprovisionamiento. Los usuarios del servicio de aprovisionamiento deben actualizar a 8.0.1-R2022-10-RT o 7.3.1-R2022-09-RT o una versión posterior y utilizarla en lugar de la versión anterior.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/07/2026

CVE-2023-20615

Fecha de publicación:
06/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** In ril, there is a possible out of bounds write due to a missing bounds check. This could lead to local escalation of privilege with System execution privileges needed. User interaction is not needed for exploitation. Patch ID: ALPS07629572; Issue ID: ALPS07629572.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/03/2025

CVE-2023-20616

Fecha de publicación:
06/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** In ion, there is a possible out of bounds read due to type confusion. This could lead to local escalation of privilege with System execution privileges needed. User interaction is not needed for exploitation. Patch ID: ALPS07560720; Issue ID: ALPS07560720.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/03/2025

CVE-2023-20618

Fecha de publicación:
06/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** In vcu, there is a possible memory corruption due to improper locking. This could lead to local escalation of privilege with System execution privileges needed. User interaction is not needed for exploitation. Patch ID: ALPS07519184; Issue ID: ALPS07519184.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/03/2025

CVE-2023-20619

Fecha de publicación:
06/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** In vcu, there is a possible memory corruption due to improper locking. This could lead to local escalation of privilege with System execution privileges needed. User interaction is not needed for exploitation. Patch ID: ALPS07519159; Issue ID: ALPS07519159.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/03/2025

CVE-2023-23944

Fecha de publicación:
06/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** Nextcloud mail is an email app for the nextcloud home server platform. In versions prior to 2.2.2 user&amp;#39;s passwords were stored in cleartext in the database during the duration of OAuth2 setup procedure. Any attacker or malicious user with access to the database would have access to these user passwords until the OAuth setup has been completed. It is recommended that the Nextcloud Mail app is upgraded to 2.2.2. There are no known workarounds for this issue.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/02/2023