Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en OpenNMS Horizon y OpenNMS Meridian (CVE-2021-25930)

Fecha de publicación:
20/05/2021
Idioma:
Español
En OpenNMS Horizon, versiones opennms-1-0-stable hasta opennms-27.1.0-1; OpenNMS Meridian, versiones meridian-foundation-2015.1.0-1 hasta meridian-foundation-2019.1.18-1; versiones meridian-foundation-2020.1.0-1 hasta meridian-foundation-2020.1.6-1, son vulnerables a ataques de tipo CSRF, debido a que no presentan protección de tipo CSRF, y dado que no presenta comprobación de un nombre de usuario existente al cambiar el nombre de un usuario. Como resultado, los privilegios del usuario renombrado están siendo sobrescritos por el usuario anterior y el usuario anterior está siendo eliminado de la lista de usuarios
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/04/2025

Vulnerabilidad en un puerto de depuración en Draeger X-Dock Firmware (CVE-2021-28112)

Fecha de publicación:
20/05/2021
Idioma:
Español
Draeger X-Dock Firmware versiones anteriores a 03.00.13, presenta un Active Debug Code en un puerto de depuración, conllevando a una ejecución de código remota por parte de un atacante autenticado
Gravedad CVSS v3.1: ALTA
Última modificación:
25/05/2021

Vulnerabilidad en Draeger X-Dock Firmware (CVE-2021-28111)

Fecha de publicación:
20/05/2021
Idioma:
Español
Draeger X-Dock Firmware versiones anteriores a 03.00.13, presenta Credenciales Embebidas, conllevando a una ejecución de código remota por parte de un atacante autenticado
Gravedad CVSS v3.1: ALTA
Última modificación:
25/05/2021

Vulnerabilidad en el archivo imagen en el script de actualización de firmware USB de los dispositivos homee Brain Cube (CVE-2020-24395)

Fecha de publicación:
20/05/2021
Idioma:
Español
El script de actualización de firmware USB de los dispositivos homee Brain Cube versión v2 (versiones 2.28.2 y 2.28.4) permite a un atacante con acceso físico instalar firmware comprometido. Esto ocurre debido a una comprobación insuficiente del archivo imagen del firmware y puede conllevar a una ejecución de código en el dispositivo
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/06/2021

Vulnerabilidad en las claves SSH en imágenes de firmware en homee Brain Cube (CVE-2020-24396)

Fecha de publicación:
20/05/2021
Idioma:
Español
Unos dispositivos homee Brain Cube v2 (versiones 2.28.2 y 2.28.4) presentan claves SSH confidenciales en imágenes de firmware descargables y sin cifrar. Esto permite a atantes remotos usar el servidor de soporte como un proxy SOCKS
Gravedad CVSS v3.1: ALTA
Última modificación:
05/10/2022

Vulnerabilidad en Unified Automation .NET based OPC UA Client/Server SDK Bundle (CVE-2021-27434)

Fecha de publicación:
20/05/2021
Idioma:
Español
Productos con el programa Unified Automation .NET based OPC UA Client/Server SDK Bundle: Versiones V3.0.7 y anteriores (solo versiones de .NET 4.5, 4.0 y 3.5 Framework) son vulnerables a una recursividad no controlada, que puede permitir a un atacante desencadenar un desbordamiento de pila
Gravedad CVSS v3.1: ALTA
Última modificación:
15/10/2023

Vulnerabilidad en los controladores de los productos HP LaserJet e impresoras Samsung (CVE-2021-3438)

Fecha de publicación:
20/05/2021
Idioma:
Español
Un posible desbordamiento del búfer en los controladores de software para determinados productos HP LaserJet e impresoras de productos Samsung podría desencadenar una escalada de privilegios
Gravedad CVSS v3.1: ALTA
Última modificación:
08/06/2021

Vulnerabilidad en la consola de administración en el campo name en Wildfly (CVE-2021-3536)

Fecha de publicación:
20/05/2021
Idioma:
Español
Se encontró un fallo en Wildfly en versiones anteriores a 23.0.2.Final, mientras se crea un nuevo rol en el modo de dominio por medio de la consola de administración, es posible agregar una carga útil en el campo name, conllevando a una vulnerabilidad de tipo XSS. Esto afecta la Confidencialidad y la Integridad
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/05/2021

Vulnerabilidad en el análisis del Binding DN en slapi-nis (CVE-2021-3480)

Fecha de publicación:
20/05/2021
Idioma:
Español
Se encontró un fallo en slapi-nis en versiones anteriores a 0.56.7. Una desreferencia de puntero NULL durante el análisis del Binding DN, podría permitir a un atacante no autenticado bloquear el servidor de directorio 389-ds-base. La mayor amenaza de esta vulnerabilidad es la disponibilidad del sistema
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en el endpoint de la API en ownCloud (CVE-2021-29659)

Fecha de publicación:
20/05/2021
Idioma:
Español
ownCloud versión 10.7, presenta una vulnerabilidad de control de acceso incorrecto, conllevando a una divulgación de información remota. Debido a un bug en el endpoint de la API relacionada, el atacante puede enumerar a todos los usuarios en una sola petición al ingresar tres espacios en blanco. En segundo lugar, la recuperación de todos los usuarios en una instancia grande podría causar una carga superior a la media en la instancia
Gravedad CVSS v3.1: MEDIA
Última modificación:
31/03/2025

Vulnerabilidad en un servidor pydoc en Python (CVE-2021-3426)

Fecha de publicación:
20/05/2021
Idioma:
Español
Se presenta un fallo en pydoc de Python versión 3. Un atacante local o adyacente que descubre o es capaz de convencer a otro usuario local o adyacente para que iniciar un servidor pydoc podría acceder al servidor y usarlo para divulgar información confidencial perteneciente al otro usuario al que normalmente no podría acceder. El mayor riesgo de este fallo es la confidencialidad de los datos. Este fallo afecta a Python versiones anteriores a 3.8.9, Python versiones anteriores a 3.9.3 y Python versiones anteriores a 3.10.0a7
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/12/2025

Vulnerabilidad en la interfaz web en el programa Emerson Rosemount X-STREAM Gas Analyzer (CVE-2021-27467)

Fecha de publicación:
20/05/2021
Idioma:
Español
Una vulnerabilidad ha sido encontrada en múltiples revisiones del programa Emerson Rosemount X-STREAM Gas Analyzer. La interfaz web del producto afectado permite a un atacante enrutar el clic o la pulsación de una tecla a otra página proporcionada por el atacante para conseguir acceso no autorizado a información confidencial
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/05/2021