Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en SAP BusinessObjects Business Intelligence (Analysis for OLAP) (CVE-2019-0289)

Fecha de publicación:
14/05/2019
Idioma:
Español
Bajo ciertas condiciones, la plataforma SAP BusinessObjects Business Intelligence (Analysis for OLAP), versiones 4.2 y 4.3, permite que un atacante acceda a información que, de lo contrario, sería restringida.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/08/2020

Vulnerabilidad en Solution Manager (CVE-2019-0291)

Fecha de publicación:
14/05/2019
Idioma:
Español
Bajo ciertas condiciones, Solution Manager, versión 7.2, le permite a un atacante acceder a información que de otra manera sería restringida.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/08/2020

Vulnerabilidad en RFC (CVE-2019-0293)

Fecha de publicación:
14/05/2019
Idioma:
Español
La lectura del destino de RFC no siempre realiza la comprobación de autorización, dando como resultado una escalada de privilegios para acceder a la información en los destinos en RFC en sistemas administrados y en sistemas SAP Solution Manager ( ST-PI, versiones anteriores 2008_1_700, 2008_1_710, and 740).
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/08/2020

Vulnerabilidad en LG N1A1 NAS (CVE-2018-14839)

Fecha de publicación:
14/05/2019
Idioma:
Español
LG N1A1 NAS versión 3718.510 se ve afectado por: Ejecución de comandos remotos. El impacto es: ejecutar código arbitrario (remoto). El vector de ataque es: HTTP POST con parámetros.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2025

Vulnerabilidad en SIMATIC HMI y SIMATIC WinCC (CVE-2019-6576)

Fecha de publicación:
14/05/2019
Idioma:
Español
Ha sido identificada una vulnerabilidad en SIMATIC HMI Comfort Panels 4" - 22" (Todas las versiones anteriores a la V15.1 Update 1), SIMATIC HMI Comfort Outdoor Panels 7" & 15" (Todas las versiones anteriores a la V15.1 Update 1), SIMATIC HMI KTP Mobile Panels KTP400F, KTP700, KTP700F, KTP900 y KTP900F (Todas las versiones anteriores a la V15.1 Update 1), SIMATIC WinCC Runtime Advanced (Todas las versiones anteriores a la V15.1 Update 1), SIMATIC WinCC Runtime Professional (Todas las versiones anteriores a la V15.1 Update 1), SIMATIC WinCC (TIA Portal) (Todas las versiones anteriores a la V15.1 Update 1), SIMATIC HMI Classic Devices (TP/MP/OP/MP Mobile Panel) (Todas las versiones). Un atacante con acceso de red a los dispositivos afectados podría obtener una clave de sesión TLS. Si el atacante puede observar el tráfico TLS entre un usuario legítimo y el dispositivo, entonces el atacante podría descifrar el tráfico TLS. La vulnerabilidad de la seguridad podría ser explotada por un atacante que tenga acceso de red a la interfaz web del dispositivo y que pueda observar el tráfico TLS entre usuarios legítimos y la interfaz web del dispositivo afectado. La vulnerabilidad podría afectar la confidencialidad de la comunicación entre el dispositivo afectado y un usuario legítimo. En el momento de la publicación de asesoramiento, no se conocía la explotación pública de la vulnerabilidad de seguridad.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/05/2019

Vulnerabilidad en SIMATIC HMI y SIMATIC WinCC (CVE-2019-6577)

Fecha de publicación:
14/05/2019
Idioma:
Español
Ha sido identificada una vulnerabilidad en SIMATIC HMI Comfort Panels 4" - 22" (Todas las versiones anteriores a la V15.1 Update 1), SIMATIC HMI Comfort Outdoor Panels 7" & 15" (Todas las versiones anteriores a la V15.1 Update 1), SIMATIC HMI KTP Mobile Panels KTP400F, KTP700, KTP700F, KTP900 y KTP900F (Todas las versiones anteriores a la V15.1 Update 1), SIMATIC WinCC Runtime Advanced (Todas las versiones anteriores a la V15.1 Update 1), SIMATIC WinCC Runtime Professional (Todas las versiones anteriores a la V15.1 Update 1), SIMATIC WinCC (TIA Portal) (Todas las versiones anteriores a la V15.1 Update 1), SIMATIC HMI Classic Devices (TP/MP/OP/MP Mobile Panel) (Todas las versiones). El servidor web integrado podría permitir ataques de Cross-Site Scripting (XSS) si un atacante puede modificar partes particulares de la configuración del dispositivo por medio de SNMP. La vulnerabilidad de la seguridad podría ser explotada por un atacante con acceso de red al sistema afectado. La explotación con éxito requiere privilegios del sistema e interacción del usuario. Un atacante podría utilizar la vulnerabilidad para comprometer la confidencialidad y la integridad del sistema afectado. En la etapa de publicación de este aviso de seguridad no se conoce ninguna explotación pública.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/05/2019

Vulnerabilidad en SIMATIC HMI y SIMATIC WinCC (CVE-2019-6572)

Fecha de publicación:
14/05/2019
Idioma:
Español
Ha sido identificada una vulnerabilidad en SIMATIC HMI Comfort Panels 4" - 22" (Todas las versiones anteriores a la V15.1 Update 1), SIMATIC HMI Comfort Outdoor Panels 7" & 15" (Todas las versiones anteriores a la V15.1 Update 1), SIMATIC HMI KTP Mobile Panels KTP400F, KTP700, KTP700F, KTP900 y KTP900F (Todas las versiones anteriores a la V15.1 Update 1), SIMATIC WinCC Runtime Advanced (Todas las versiones anteriores a la V15.1 Update 1), SIMATIC WinCC Runtime Professional (Todas las versiones anteriores a la V15.1 Update 1), SIMATIC WinCC (TIA Portal) (Todas las versiones anteriores a la V15.1 Update 1), SIMATIC HMI Classic Devices (TP/MP/OP/MP Mobile Panel) (Todas las versiones). El dispositivo afectado ofrecía capacidades de lectura y escritura de SNMP con una cadena de comunidad codificada públicamente. La vulnerabilidad de la seguridad podría ser explotada por un atacante con acceso de red al dispositivo afectado. La explotación con éxito no requiere privilegios del sistema ni interacción del usuario. Un atacante podría utilizar la vulnerabilidad para comprometer la confidencialidad y la integridad del sistema afectado. En el momento de la publicación de asesoramiento, no se conocía la explotación pública de esta vulnerabilidad de seguridad.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
06/10/2020

Vulnerabilidad en SINAMICS PERFECT HARMONY GH180 con control NXG I, MLFBs (CVE-2019-6574)

Fecha de publicación:
14/05/2019
Idioma:
Español
Se ha identificado una vulnerabilidad en SINAMICS PERFECT HARMONY GH180 con control NXG I, MLFBs: 6SR2 ...-, 6SR3 ...-, 6SR4 ...- (Todas las versiones con opción G21, G22, G23, G26, G28, G31 , G32, G38, G43 o G46), SINAMICS PERFECT HARMONY GH180 con control NXG II, MLFBs: 6SR2 ...-, 6SR3 ...-, 6SR4 ...- (Todas las versiones con opción G21, G22, G23, G26 , G28, G31, G32, G38, G43 o G46). Una ejecución de lectura/escritura de parámetros configurada inapropiadamente a través de la red de bus de campo puede hacer que el controlador se reinicie. La vulnerabilidad podría ser explotada por un atacante con acceso de red al dispositivo. La explotación exitosa no requiere privilegios ni interacción con el usuario. Un atacante podría usar la vulnerabilidad para comprometer la disponibilidad del sistema afectado. Hasta el momento de la publicación de la asesoría, no se conocía aprovechamiento público de esta vulnerabilidad de seguridad.
Gravedad CVSS v3.1: ALTA
Última modificación:
06/10/2020

Vulnerabilidad en SINAMICS PERFECT HARMONY GH180 con control NXG I, MLFBs (CVE-2019-6578)

Fecha de publicación:
14/05/2019
Idioma:
Español
Se ha identificado una vulnerabilidad en SINAMICS PERFECT HARMONY GH180 con control NXG I, MLFBs: 6SR2 ...-, 6SR3 ...-, 6SR4 ...- (Todas las versiones con opción G28), SINAMICS PERFECT HARMONY GH180 con control NXG II , MLFBs: 6SR2 ...-, 6SR3 ...-, 6SR4 ...- (Todas las versiones con opción G28). Existe una vulnerabilidad de denegación de servicio en los productos afectados. La vulnerabilidad podría ser aprovechada por un atacante con acceso de red al dispositivo. El aprovechamiento exitoso no requiere privilegios ni interacción con el usuario. Un atacante podría usar la vulnerabilidad para comprometer la disponibilidad del sistema afectado. Hasta el momento de la publicación de la asesoría, no se conocía aprovechamiento público de esta vulnerabilidad de seguridad.
Gravedad CVSS v3.1: ALTA
Última modificación:
06/10/2020

Vulnerabilidad en Spotfire library de TIBCO Software Inc. TIBCO Spotfire Analytics Platform para AWS Marketplace, y TIBCO Spotfire Server (CVE-2019-11206)

Fecha de publicación:
14/05/2019
Idioma:
Español
El componente Spotfire library de TIBCO Software Inc. TIBCO Spotfire Analytics Platform para AWS Marketplace, y TIBCO Spotfire Server contiene vulnerabilidades que teóricamente permiten que un usuario malicioso socave la integridad de los comentarios y marcadores. Las versiones afectadas son la plataforma de análisis TIBCO Spotfire de TIBCO Software Inc. para AWS Marketplace: la versión 10.2.0, y TIBCO Spotfire Server: la versión 7.11.2; versión 7.12.0; versión 7.13.0; versión 7.14.0; versión10.0.0; versión 10.0.1; versión 10.1.0; y versión 10.2.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/01/2023

Vulnerabilidad en WhatsApp (CVE-2019-3568)

Fecha de publicación:
14/05/2019
Idioma:
Español
Una vulnerabilidad de desbordamiento de búfer en la pila VOIP de WhatsApp permitió la ejecución remota de código a través de una serie de paquetes RTCP especialmente diseñados que se enviaron a un número de teléfono de destino. El problema afecta a WhatsApp para Android anterior a v2.19.134, WhatsApp Business para Android anterior a v2.19.44, WhatsApp para iOS anterior a v2.19.51, WhatsApp Business para iOS anterior a v2.19.51, WhatsApp para Windows Phone antes de v2.18.348 , y WhatsApp para Tizen antes de v2.18.15.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
24/10/2025

Vulnerabilidad en LOGO! 8 BM (CVE-2019-10919)

Fecha de publicación:
14/05/2019
Idioma:
Español
Se ha identificado una vulnerabilidad en LOGO! 8 BM (incluidas las variantes SIPLUS)(todas las versiones anteriores a la versión V8.3). Los atacantes con acceso al puerto 10005/tcp podrían realizar reconfiguraciones de dispositivos y obtener archivos de proyectos de los dispositivos. El manual del sistema recomienda proteger el acceso a este puerto. La vulnerabilidad de la seguridad podría ser explotada por un atacante no identificado con acceso de red al puerto 10005/tcp. No se requiere la interacción del usuario para explotar esta vulnerabilidad de seguridad. La vulnerabilidad afecta la confidencialidad, la integridad y la disponibilidad del dispositivo. En el momento de la publicación de asesoramiento, no se conocía la explotación pública de esta vulnerabilidad de seguridad
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
04/01/2022