Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el manejo de las entradas XML en la interfaz de administración basada en web de Cisco BroadWorks Messaging Server Software (CVE-2021-1530)

Fecha de publicación:
06/05/2021
Idioma:
Español
Una vulnerabilidad en la interfaz de administración basada en web de Cisco BroadWorks Messaging Server Software, podría permitir a un atacante remoto autenticado acceder a información confidencial o causar una condición de denegación de servicio parcial (DoS) en un sistema afectado. Esta vulnerabilidad es debido al manejo inapropiado de las entradas XML External Entity (XXE) al analizar determinados archivos XML. Un atacante podría explotar esta vulnerabilidad al cargar un archivo XML diseñado que contiene referencias a entidades externas. Una explotación con éxito podría permitir al atacante recuperar archivos del sistema local, resultando en una divulgación de información confidencial, o hacer que la aplicación consumiera los recursos disponibles, resultando en una condición de DoS parcial en un sistema afectado. Hay soluciones alternativas que abordan esta vulnerabilidad
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en la API de endpoint de video (xAPI) de Cisco TelePresence Collaboration Endpoint (CE) Software y Cisco RoomOS Software (CVE-2021-1532)

Fecha de publicación:
06/05/2021
Idioma:
Español
Una vulnerabilidad en la API de endpoint de video (xAPI) de Cisco TelePresence Collaboration Endpoint (CE) Software y Cisco RoomOS Software, podría permitir a un atacante remoto autenticado leer archivos arbitrarios del sistema operativo subyacente. Esta vulnerabilidad es debido a una comprobación insuficiente de la ruta de los argumentos de los comandos. Un atacante podría explotar esta vulnerabilidad mediante el envío una petición de comando diseñada a la xAPI. Una explotación con éxito podría permitir al atacante leer el contenido de cualquier archivo que se encuentre en el sistema de archivos del dispositivo
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en el procesamiento interno de mensajes de Cisco RV340, RV340W, RV345, y+E44 RV345P Dual WAN Gigabit VPN Routers (CVE-2021-1520)

Fecha de publicación:
06/05/2021
Idioma:
Español
Una vulnerabilidad en el procesamiento interno de mensajes de Cisco RV340, RV340W, RV345, y RV345P Dual WAN Gigabit VPN Routers, podría permitir a un atacante local autenticado ejecutar comandos arbitrarios con privilegios root en el Sistema Operativo (SO) subyacente. Esta vulnerabilidad se presenta porque un servicio de mensajería interna no sanea apropiadamente la entrada. Un atacante podría explotar esta vulnerabilidad si se autentica primero en el dispositivo y luego envía una petición diseñada hacia el servicio interno. Una explotación con éxito podría permitir al atacante ejecutar comandos arbitrarios con privilegios root en el Sistema Operativo subyacente. Para explotar esta vulnerabilidad, el atacante debe tener credenciales de administrador válidas para el dispositivo
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en el envío de un paquete en la implementación de Cisco Discovery para Cisco Video Surveillance 8000 Series IP Cameras (CVE-2021-1521)

Fecha de publicación:
06/05/2021
Idioma:
Español
Una vulnerabilidad en la implementación de Cisco Discovery para Cisco Video Surveillance 8000 Series IP Cameras, podría permitir a un atacante adyacente no autenticado causar la recarga de una cámara IP afectada. Esta vulnerabilidad es debido a la falta de comprobaciones al procesar mensajes Cisco Discovery Protocol. Un atacante podría explotar esta vulnerabilidad mediante el envío de un paquete de Cisco Discovery Protocol malicioso hacia una cámara IP afectada. Una explotación con éxito podría permitir al atacante hacer que la cámara IP afectada se recargue inesperadamente, resultando en una condición de denegación de servicio (DoS). Nota: El protocolo Cisco Discovery Protocol es un protocolo de Capa 2. Para explotar esta vulnerabilidad, un atacante debe estar en el mismo dominio de transmisión que el dispositivo afectado (capa 2 adyacente)
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en los privilegios ISI_PRIV_LOGIN_SSH o ISI_PRIV_LOGIN_CONSOLE en Dell PowerScale OneFS (CVE-2021-21527)

Fecha de publicación:
06/05/2021
Idioma:
Español
Dell PowerScale OneFS versión 8.1.0-9.1.0, contienen una neutralización inapropiada de elementos especiales utilizados en una vulnerabilidad de comando del Sistema Operativo. Esta vulnerabilidad puede permitir a un usuario autenticado con privilegios ISI_PRIV_LOGIN_SSH o ISI_PRIV_LOGIN_CONSOLE escalar privilegios
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/05/2021

Vulnerabilidad en los privilegios SI_PRIV_LOGIN_SSH o ISI_PRIV_LOGIN_CONSOLE en Dell EMC PowerScale OneFS (CVE-2021-21550)

Fecha de publicación:
06/05/2021
Idioma:
Español
Dell EMC PowerScale OneFS versión 8.1.0-9.1.0, contienen una neutralización inapropiada de elementos especiales utilizados en una vulnerabilidad de comando del Sistema Operativo. Esta vulnerabilidad puede permitir a un usuario autenticado con privilegios ISI_PRIV_LOGIN_SSH o ISI_PRIV_LOGIN_CONSOLE escalar privilegios
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/05/2021

Vulnerabilidad en el archivo de imagen en las cuentas de administrador en el plugin Event Banner WordPress (CVE-2021-24252)

Fecha de publicación:
06/05/2021
Idioma:
Español
El plugin Event Banner WordPress versiones hasta 1.3, no verifica el archivo de imagen cargado, permitiendo que las cuentas de administrador cargar archivos arbitrarios, como .exe, .php u otros ejecutables, conllevando a RCE. Debido a una falta de comprobación CSRF, el problema también puede ser utilizado por medio de dicho vector para lograr el mismo resultado, o por medio de un LFI, ya que faltan las comprobaciones de autorización (pero requeriría WP que sea cargado)
Gravedad CVSS v3.1: ALTA
Última modificación:
25/10/2022

Vulnerabilidad en una cuenta iDRAC en Dell EMC Integrated System for Microsoft Azure Stack Hub (CVE-2021-21505)

Fecha de publicación:
06/05/2021
Idioma:
Español
Dell EMC Integrated System for Microsoft Azure Stack Hub, versiones 1906-2011, contiene una cuenta iDRAC predeterminada sin documentar. Un atacante remoto no autenticado, con el conocimiento de las credenciales predeterminadas, podría potencialmente explotar esto para iniciar sesión en el sistema y obtener privilegios de root
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
24/10/2022

Vulnerabilidad en las carga de imágenes en los comentarios en el plugin Imagements de WordPress (CVE-2021-24236)

Fecha de publicación:
06/05/2021
Idioma:
Español
El plugin Imagements de WordPress versiones hasta 1.2.5, permite que las imágenes sean cargadas en los comentarios, sin embargo, solo comprueba el Content-Type en la petición para prohibir archivos peligrosos. Esto permite a atacantes no autenticados cargar archivos arbitrarios mediante el uso de una imagen válida Content-Type junto con un código y nombre de archivo PHP, conllevando a RCE
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
11/05/2021

Vulnerabilidad en la interfaz de administración basada en web de Cisco HyperFlex HX (CVE-2021-1498)

Fecha de publicación:
06/05/2021
Idioma:
Español
Múltiples vulnerabilidades en la interfaz de administración basada en web de Cisco HyperFlex HX, podrían permitir a un atacante remoto no autenticado llevar a cabo ataques de inyección de comandos contra un dispositivo afectado. Para obtener más información sobre estas vulnerabilidades, consulte la sección Detalles de este aviso
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
28/10/2025

Vulnerabilidad en la interfaz de administración basada en web de Cisco HyperFlex HX (CVE-2021-1497)

Fecha de publicación:
06/05/2021
Idioma:
Español
Múltiples vulnerabilidades en la interfaz de administración basada en web de Cisco HyperFlex HX, podrían permitir a un atacante remoto no autenticado llevar a cabo ataques de inyección de comandos contra un dispositivo afectado. Para obtener más información sobre estas vulnerabilidades, consulte la sección Detalles de este aviso
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
28/10/2025

Vulnerabilidad en el envío tráfico en el proceso vDaemon de Cisco SD-WAN Software (CVE-2021-1513)

Fecha de publicación:
06/05/2021
Idioma:
Español
Una vulnerabilidad en el proceso vDaemon de Cisco SD-WAN Software, podría permitir a un atacante remoto no autenticado causar la recarga de un dispositivo, resultando en una condición de denegación de servicio (DoS). Esta vulnerabilidad es debido al manejo insuficiente de paquetes malformados. Un atacante podría explotar esta vulnerabilidad mediante el envío tráfico diseñado hacia un dispositivo afectado. Una explotación con éxito podría permitir al atacante causar que el dispositivo se recargue, resultando en una condición de DoS
Gravedad CVSS v3.1: ALTA
Última modificación:
21/03/2024