Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la comprobación de entrada por NodePickerPanel en Apache Batik (CVE-2020-11987)

Fecha de publicación:
24/02/2021
Idioma:
Español
Apache Batik versión 1.13 es vulnerable a un ataque de tipo server-side request forgery, causada por una comprobación de entrada inapropiada por parte de NodePickerPanel. Al usar un argumento especialmente diseñado, un atacante podría explotar esta vulnerabilidad para causar que el servidor subyacente lleve a cabo peticiones GET arbitrarias
Gravedad CVSS v3.1: ALTA
Última modificación:
03/11/2025

Vulnerabilidad en credenciales embebidas en BB-ESWGP506-2SFP-T (CVE-2021-22667)

Fecha de publicación:
24/02/2021
Idioma:
Español
BB-ESWGP506-2SFP-T versiones 1.01.09 y anteriores, es vulnerable debido al uso de credenciales embebidas, lo que puede permitir a un atacante conseguir acceso no autorizado y permitir una ejecución de código arbitraria en BB-ESWGP506-2SFP-T (versiones 1.01.01 y anteriores)
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
27/05/2022

Vulnerabilidad en OpenSLP (CVE-2021-21974)

Fecha de publicación:
24/02/2021
Idioma:
Español
OpenSLP como es usado en ESXi (versiones 7.0 anteriores a ESXi70U1c-17325551, versiones 6.7 anteriores a ESXi670-202102401-SG, versiones 6.5 anteriores a ESXi650-202102101-SG), presenta una vulnerabilidad de desbordamiento de la pila. Un actor malicioso que reside dentro del mismo segmento de red que ESXi y que presenta acceso al puerto 427 puede desencadenar el problema de desbordamiento de la pila en el servicio OpenSLP, resultando en una ejecución de código remota
Gravedad CVSS v3.1: ALTA
Última modificación:
02/06/2022

Vulnerabilidad en el acceso a la página web en un parámetro de comprobación de límites en VOICEYE WSActiveBridgeES (CVE-2020-7836)

Fecha de publicación:
24/02/2021
Idioma:
Español
VOICEYE WSActiveBridgeES versiones anteriores a 2.1.0.3, contienen una vulnerabilidad de desbordamiento del búfer en la región stack de la memoria causada por un parámetro de comprobación de límites inapropiada proporcionado por el ataque. Finalmente conlleva a un desbordamiento del búfer en la región stack de la memoria por medio del acceso a la página web diseñada
Gravedad CVSS v3.1: ALTA
Última modificación:
02/03/2021

Vulnerabilidad en la Markdown Preview (@theia/preview) en Eclipse Theia (CVE-2020-27224)

Fecha de publicación:
24/02/2021
Idioma:
Español
Eclipse Theia versiones hasta 1.2.0 incluyendo, la Markdown Preview (@theia/preview), puede ser explotado para ejecutar código arbitrario
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
25/03/2021

Vulnerabilidad en el envío de una petición POST en un plugin de vCenter Server en las URL en el VSphere Client (HTML5) en VMware vCenter Server y VMware Cloud Foundation (CVE-2021-21973)

Fecha de publicación:
24/02/2021
Idioma:
Español
El VSphere Client (HTML5) contiene una vulnerabilidad SSRF (Server Side Request Forgery) debido a una comprobación inapropiada de las URL en un plugin de vCenter Server. Un actor malicioso con acceso de red al puerto 443 puede explotar este problema mediante el envío de una petición POST al plugin vCenter Server conllevando a una divulgación de información. Esto afecta a: VMware vCenter Server (versiones 7.x anteriores a 7.0 U1c, versiones 6.7 anteriores a 6.7 U3l y versiones 6.5 anteriores a 6.5 U3n) y VMware Cloud Foundation (versiones 4.x anteriores a 4.2 y versiones 3.x anteriores a 3.10.1.2)
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/10/2025

Vulnerabilidad en el puerto 443 en un plugin de vCenter Server en el VSphere Client (HTML5) en VMware vCenter Server y VMware Cloud Foundation (CVE-2021-21972)

Fecha de publicación:
24/02/2021
Idioma:
Español
El VSphere Client (HTML5) contiene una vulnerabilidad de ejecución de código remota en un plugin de vCenter Server. Un actor malicioso con acceso de red al puerto 443 puede explotar este problema para ejecutar comandos con privilegios no restringidos en el sistema operativo subyacente que aloja vCenter Server. Esto afecta a VMware vCenter Server (versiones 7.x anteriores a 7.0 U1c, versiones 6.7 anteriores a 6.7 U3l y versiones 6.5 anteriores a 6.5 U3n) y VMware Cloud Foundation (versiones 4.x anteriores a 4.2 y versiones 3.x anteriores a 3.10.1.2)
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
30/10/2025

Vulnerabilidad en Jenkins Claim Plugin (CVE-2021-21620)

Fecha de publicación:
24/02/2021
Idioma:
Español
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Claim Plugin versiones 2.18.1 y anteriores, permite a atacantes cambiar las reclamaciones
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/11/2023

Vulnerabilidad en los parámetros names y descriptions en Jenkins Artifact Repository Parameter Plugin (CVE-2021-21622)

Fecha de publicación:
24/02/2021
Idioma:
Español
Jenkins Artifact Repository Parameter Plugin versiones 1.0.0 y anteriores, no escapan a los parámetros names y descriptions, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Job/Configure
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/11/2023

Vulnerabilidad en la información "About user (basic authentication details only)" en Jenkins Support Core Plugin (CVE-2021-21621)

Fecha de publicación:
24/02/2021
Idioma:
Español
Jenkins Support Core Plugin versiones 2.72 y anteriores, proporcionan la autenticación de usuario serializada como parte de la información "About user (basic authentication details only)", que puede incluir el ID de sesión del usuario creando el paquete de soporte en algunas configuraciones
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/10/2023

Vulnerabilidad en Jenkins Configuration Slicing Plugin (CVE-2021-21617)

Fecha de publicación:
24/02/2021
Idioma:
Español
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Configuration Slicing Plugin versiones 1.51 y anteriores, permite a atacantes aplicar diferentes configuraciones de segmentos
Gravedad CVSS v3.1: ALTA
Última modificación:
03/11/2023

Vulnerabilidad en los nombres de pantalla de los usuarios de Jenkins en Jenkins Claim Plugin (CVE-2021-21619)

Fecha de publicación:
24/02/2021
Idioma:
Español
Jenkins Claim Plugin versiones 2.18.1 y anteriores, no escapan el nombre de pantalla del usuario, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes que son capaces de controlar los nombres de pantalla de los usuarios de Jenkins, ya sea por medio del ámbito de seguridad o directamente dentro de Jenkins
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/11/2023