Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en algunos mensajes con comandos en el servidor web de algunos productos de Hikvision (CVE-2021-36260)

Fecha de publicación:
22/09/2021
Idioma:
Español
Una vulnerabilidad de inyección de comandos en el servidor web de algunos productos de Hikvision. Debido a una comprobación de entrada insuficiente, un atacante puede explotar la vulnerabilidad para lanzar un ataque de inyección de comandos mediante el envío de algunos mensajes con comandos maliciosos
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
10/11/2025

Vulnerabilidad en el controlador de un usuario en Ansible (CVE-2021-3583)

Fecha de publicación:
22/09/2021
Idioma:
Español
Se encontró una falla en Ansible, donde el controlador de un usuario es vulnerable a la inyección de plantillas. Este problema puede ocurrir mediante hechos usados en la plantilla si el usuario está tratando de poner plantillas en cadenas YAML de varias líneas y los hechos que se manejan no incluyen rutinariamente caracteres especiales de la plantilla. Este defecto permite a atacantes llevar a cabo una inyección de comandos, lo que divulga información confidencial. La mayor amenaza de esta vulnerabilidad es para la confidencialidad y la integridad
Gravedad CVSS v3.1: ALTA
Última modificación:
28/12/2023

Vulnerabilidad en el archivo ~/bypass.php en el plugin Telefication de WordPress (CVE-2021-39339)

Fecha de publicación:
22/09/2021
Idioma:
Español
El plugin Telefication de WordPress es vulnerable a un ataque de tipo Open Proxy y Server-Side Request Forgery por medio del archivo ~/bypass.php debido a un valor de petición de URL suministrado por el usuario que es llamado por una petición curl. Esto afecta a las versiones hasta la 1.8.0 inclusive
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/10/2021

Vulnerabilidad en "Arrays.equals" en algunos componentes de Apache Kafka (CVE-2021-38153)

Fecha de publicación:
22/09/2021
Idioma:
Español
Algunos componentes de Apache Kafka usan "Arrays.equals" para comprender una contraseña o clave, lo cual es vulnerable a ataques de tiempo que hacen que los ataques de fuerza bruta para dichas credenciales tengan más probabilidades de éxito. Los usuarios deben actualizar a la versión 2.8.1 o superior, o a la 3.0.0 o superior, donde se ha corregido esta vulnerabilidad. Las versiones afectadas son Apache Kafka 2.0.0, 2.0.1, 2.1.0, 2.1.1, 2.2.0, 2.2.1, 2.2.2, 2.3.0, 2.3.1, 2.4.0, 2.4.1, 2.5.0, 2.5.1, 2.6.0, 2.6.1, 2.6.2, 2.7.0, 2.7.1 y 2.8.0
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en la verificación de certificados en Halibut (CVE-2021-31819)

Fecha de publicación:
22/09/2021
Idioma:
Español
En Halibut versiones anteriores a 4.4.7, se presenta una vulnerabilidad de deserialización que podría permitir una ejecución de código remota en sistemas que ya confían entre sí en base a la verificación de certificados
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2023

Vulnerabilidad en el manejador de workspaces:// URI en Amazon AWS WorkSpaces client en Windows (CVE-2021-38112)

Fecha de publicación:
22/09/2021
Idioma:
Español
En Amazon AWS WorkSpaces client desde la versión 3.0.10 hasta la versión 3.1.8 en Windows, la inyección de argumentos en el manejador de workspaces:// URI puede conducir a la ejecución remota de código debido al argumento --gpu-launcher de Chromium Embedded Framework (CEF). Esto se ha corregido en la versión 3.1.9
Gravedad CVSS v3.1: ALTA
Última modificación:
30/09/2021

Vulnerabilidad en la interfaz de administración del servidor WebAdmin en Plastic SCM (CVE-2021-41382)

Fecha de publicación:
22/09/2021
Idioma:
Español
Plastic SCM versiones anteriores a 10.0.16.5622, maneja inapropiadamente la interfaz de administración del servidor WebAdmin
Gravedad CVSS v3.1: ALTA
Última modificación:
01/12/2021

Vulnerabilidad en un pcap en el archivo edit_packet.c en la función randomize_iparp de Tcpreplay (CVE-2020-23273)

Fecha de publicación:
22/09/2021
Idioma:
Español
Un desbordamiento del búfer de la pila en la función randomize_iparp en el archivo edit_packet.c. de Tcpreplay versión v4.3.2 permite a atacantes causar una denegación de servicio (DOS) por medio de un pcap diseñado
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/04/2022

Vulnerabilidad en un archivo multimedia en el archivo isomedia/stbl_read.c en la función stbl_GetSampleSize en gpac (CVE-2020-23269)

Fecha de publicación:
22/09/2021
Idioma:
Español
Se ha detectado un problema en gpac versión 0.8.0. La función stbl_GetSampleSize en el archivo isomedia/stbl_read.c presenta un desbordamiento de búfer en la región heap de la memoria que puede conllevar a una denegación de servicio (DOS) por medio de un archivo multimedia diseñado
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/10/2021

Vulnerabilidad en un archivo multimedia en el archivo odf_code.c en a función OD_ReadUTF8String en en gpac (CVE-2020-23266)

Fecha de publicación:
22/09/2021
Idioma:
Español
Se ha detectado un problema en gpac versión 0.8.0. La función OD_ReadUTF8String en el archivo odf_code.c presenta un desbordamiento de búfer en la región heap de la memoria que puede conllevar a una denegación de servicio (DOS) por medio de un archivo multimedia diseñado
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/09/2021

Vulnerabilidad en un archivo multimedia en el archivo isom_hinter_track_process.c en la función gf_hinter_track_process en gpac (CVE-2020-23267)

Fecha de publicación:
22/09/2021
Idioma:
Español
Se ha detectado un problema en gpac versión 0.8.0. La función gf_hinter_track_process en el archivo isom_hinter_track_process.c presenta un desbordamiento de búfer en la región heap de la memoria que puede conllevar a una denegación de servicio (DOS) por medio de un archivo multimedia diseñado
Gravedad CVSS v3.1: ALTA
Última modificación:
29/09/2021

Vulnerabilidad en las reglas DISALLOW en in-toto-golang (CVE-2021-41087)

Fecha de publicación:
21/09/2021
Idioma:
Español
in-toto-golang es una implementación del marco de trabajo in-toto para proteger la integridad de la cadena de suministro de software. En las versiones afectadas, los atacantes autenticados que se hacen pasar por funcionarios (es decir, dentro de un conjunto de usuarios confiables para una disposición) pueden crear atestados que pueden omitir las reglas DISALLOW en la misma disposición. Un atacante con acceso a las claves privadas confiables, puede emitir un atestado que contenga un artefacto no permitido incluyendo una semántica de salto de ruta (por ejemplo, foo vs dir/../foo). Una explotación de esta vulnerabilidad depende de la política específica aplicada. El problema ha sido corregido en la versión 0.3.0
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/10/2021