Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el archivo usersearch.php en Useful Simple Open-Source CMS (USOC) (CVE-2022-21666)

Fecha de publicación:
10/01/2022
Idioma:
Español
Useful Simple Open-Source CMS (USOC) es un sistema de administración de contenidos (CMS) para programadores. Las versiones anteriores a Pb2.4Bfx3, permitían una inyección de Sql en el archivo usersearch.php sólo para usuarios con privilegios administrativos. Los usuarios deben sustituir el archivo "admin/pages/useredit.php" por una versión más reciente. La versión Pb2.4Bfx3 de USOC contiene una versión corregida de "admin/pages/useredit.php"
Gravedad CVSS v3.1: ALTA
Última modificación:
19/01/2022

Vulnerabilidad en follow-redirects (CVE-2022-0155)

Fecha de publicación:
10/01/2022
Idioma:
Español
follow-redirects es vulnerable a una Exposición de Información Personal Privada a un Actor no Autorizado
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/10/2022

Vulnerabilidad en Smarty (CVE-2021-29454)

Fecha de publicación:
10/01/2022
Idioma:
Español
Smarty es un motor de plantillas para PHP que facilita la separación de la presentación (HTML/CSS) de la lógica de la aplicación. Antes de las versiones 3.1.42 y 4.0.2, los autores de plantillas podían ejecutar código PHP arbitrario al diseñar una cadena matemática maliciosa. Si era pasada una cadena matemática como datos proporcionados por el usuario a la función matemática, los usuarios externos podían ejecutar código PHP arbitrario al diseñar una cadena matemática maliciosa. Los usuarios deben actualizar a la versión 3.1.42 o 4.0.2 para recibir un parche
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en Smarty (CVE-2021-21408)

Fecha de publicación:
10/01/2022
Idioma:
Español
Smarty es un motor de plantillas para PHP que facilita la separación de la presentación (HTML/CSS) de la lógica de la aplicación. Antes de las versiones 3.1.43 y 4.0.3, los autores de plantillas podían ejecutar métodos estáticos restringidos de php. Los usuarios deben actualizar a la versión 3.1.43 o 4.0.3 para recibir el parche
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en dolibarr (CVE-2022-0174)

Fecha de publicación:
10/01/2022
Idioma:
Español
dolibarr es vulnerable a Errores de Lógica de Negocio
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/08/2023

Vulnerabilidad en el módulo showReports de Zoho ManageEngine Applications Manager (CVE-2020-28679)

Fecha de publicación:
10/01/2022
Idioma:
Español
Una vulnerabilidad en el módulo showReports de Zoho ManageEngine Applications Manager versiones anteriores a 14550, permite a atacantes autenticados ejecutar una inyección SQL por medio de una petición diseñada
Gravedad CVSS v3.1: ALTA
Última modificación:
19/01/2022

Vulnerabilidad en NocoDB (CVE-2022-22121)

Fecha de publicación:
10/01/2022
Idioma:
Español
En NocoDB, versiones 0.81.0 hasta 0.83.8, están afectadas por una vulnerabilidad de Inyección CSV (inyección de fórmulas). Un atacante con pocos privilegios puede crear una nueva tabla para inyectar cargas útiles en las filas de la tabla. Cuando un administrador accede al endpoint de Administración de Usuarios y exporta los datos como un archivo CSV y lo abre, la carga útil es ejecutada
Gravedad CVSS v3.1: ALTA
Última modificación:
26/08/2025

Vulnerabilidad en la funcionalidad password-reset en NocoDB (CVE-2022-22120)

Fecha de publicación:
10/01/2022
Idioma:
Español
En NocoDB, versiones 0.9 a 0.83.8, son vulnerables a una Discrepancia Observable en la funcionalidad password-reset. Cuando es solicitado un restablecimiento de contraseña para una dirección de correo electrónico determinada, la aplicación muestra un mensaje de error cuando el correo electrónico no está registrado en el sistema. Esto permite a atacantes enumerar las direcciones de correo electrónico de usuarios registrados
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/08/2025

Vulnerabilidad en la funcionalidad media upload en Directus (CVE-2022-22117)

Fecha de publicación:
10/01/2022
Idioma:
Español
En Directus, versiones 9.0.0-alpha.4 hasta 9.4.1 permiten una carga sin restricciones de archivos .html en la funcionalidad media upload, lo que conlleva a una vulnerabilidad de tipo Cross-Site Scripting. Un atacante con pocos privilegios puede subir un archivo HTML diseñado como un avatar de perfil, y cuando un administrador u otro usuario lo abre, la carga útil de tipo XSS es desencadenada
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/01/2022

Vulnerabilidad en una carga de archivos SVG en la funcionalidad media upload en Directus (CVE-2022-22116)

Fecha de publicación:
10/01/2022
Idioma:
Español
En Directus, versiones 9.0.0-alpha.4 hasta 9.4.1 son susceptibles a una vulnerabilidad de tipo Cross-Site Scripting (XSS) almacenada por medio de una carga de archivos SVG en la funcionalidad media upload. Un atacante con pocos privilegios puede inyectar código javascript arbitrario que será ejecutado en el navegador de la víctima cuando abra la URL de la imagen
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/01/2022

Vulnerabilidad en Dubbo Hessian-lite (CVE-2021-43297)

Fecha de publicación:
10/01/2022
Idioma:
Español
Se presenta una vulnerabilidad de deserialización en Dubbo Hessian-lite versiones 3.2.11 y sus versiones anteriores, que podría conllevar a una ejecución de código malicioso. La mayoría de usuarios de Dubbo usan Hessian2 como el protocolo de serialización/deserialización por defecto, durante la captura de excepciones no esperadas de Hessian, Hessian sacará alguna información para usuarios, lo que puede causar una ejecución de comandos remotos. Este problema afecta a Apache Dubbo versiones 2.6.x anteriores a 2.6.12; Apache Dubbo versiones 2.7.x anteriores a 2.7.15; Apache Dubbo versiones 3.0.x anteriores a 3.0.5
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
18/01/2022

Vulnerabilidad en el nombre de una etiqueta en Teedy (CVE-2022-22115)

Fecha de publicación:
10/01/2022
Idioma:
Español
En Teedy, versiones v1.5 hasta v1.9, son vulnerables a un ataque de tipo Cross-Site Scripting (XSS) Almacenado, en el nombre de una etiqueta creada. Dado que el nombre de la etiqueta no está siendo saneado correctamente en la página de edición de la etiqueta, un atacante con pocos privilegios puede almacenar scripts maliciosos en el nombre de la etiqueta. En el peor de los casos, la víctima que desencadena inadvertidamente el ataque es un administrador con altos privilegios. Los scripts inyectados pueden extraer el ID de la sesión, lo que puede conllevar a una toma de posesión completa de la cuenta del administrador, y una escalada de privilegios
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
21/01/2022