Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el archivo net/x25/af_x25.c en la función x25_bind en el kernel de Linux (CVE-2020-35519)

Fecha de publicación:
06/05/2021
Idioma:
Español
Se encontró un fallo de acceso a la memoria fuera de los límites (OOB) en la función x25_bind en el archivo net/x25/af_x25.c en el kernel de Linux versión v5.12-rc5. Un fallo en la comprobación de límites permite a un atacante local con una cuenta de usuario en el sistema conseguir acceso a la memoria fuera de límites, conllevando a un bloqueo del sistema o una filtración de información interna del kernel. La mayor amenaza de esta vulnerabilidad es la confidencialidad, la integridad y la disponibilidad del sistema
Gravedad CVSS v3.1: ALTA
Última modificación:
15/02/2024

Vulnerabilidad en el archivo router/httpd/httpd.c y auth_check en web_hook.o en la función handle_request en los dispositivos ASUS GT-AC2900 (CVE-2021-32030)

Fecha de publicación:
06/05/2021
Idioma:
Español
La aplicación de administrador en los dispositivos ASUS GT-AC2900 versiones anteriores a 3.0.0.4.386.42643, permite una omisión de autenticación cuando es procesada la entrada remota de un usuario no autenticado, conllevando a un acceso no autorizado a la interfaz de administrador. Esto se relaciona con la función handle_request en el archivo router/httpd/httpd.c y auth_check en web_hook.o. Un valor proporcionado por el atacante de "\0" coincide con el valor predeterminado del dispositivo de "\0" en algunas situaciones
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
10/11/2025

Vulnerabilidad en el archivo aom_image.c en libaom en AOMedia (CVE-2021-30473)

Fecha de publicación:
06/05/2021
Idioma:
Español
El archivo aom_image.c en libaom en AOMedia versiones anteriores al 07-04-2021, libera memoria que no se encuentra en la pila
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
31/01/2024

Vulnerabilidad en la API en las ramas del repositorio en GitLab CE/EE (CVE-2021-22210)

Fecha de publicación:
06/05/2021
Idioma:
Español
Se ha detectado un problema en GitLab CE/EE que afecta a todas las versiones a partir de la 13.2. Al consultar las ramas del repositorio por medio de API, GitLab ignoraba un parámetro de consulta y devolvía una cantidad considerable de resultados
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/05/2021

Vulnerabilidad en la comprobación de los tokens de autorización en GitLab CE/EE (CVE-2021-22209)

Fecha de publicación:
06/05/2021
Idioma:
Español
Se ha detectado un problema en GitLab CE/EE que afecta a todas las versiones a partir de la 13.8. GitLab no estaba comprobando apropiadamente los tokens de autorización, lo cual resultó en la ejecución de la mutación GraphQL
Gravedad CVSS v3.1: ALTA
Última modificación:
13/05/2021

Vulnerabilidad en el panel de administración en Strapi (CVE-2021-28128)

Fecha de publicación:
06/05/2021
Idioma:
Español
En Strapi versiones versiones hasta 3.6.0, el panel de administración permite el cambio de la propia contraseña sin ingresar la contraseña actual. Un atacante que consigue acceso a una sesión válida puede usar esto para apoderarse de una cuenta al cambiar la contraseña
Gravedad CVSS v3.1: ALTA
Última modificación:
14/05/2021

Vulnerabilidad en la comprobación de permisos en GitLab (CVE-2021-22208)

Fecha de publicación:
06/05/2021
Idioma:
Español
Se ha detectado un problema en GitLab que afecta a las versiones que comienzan con 13.5 hasta 13.9.7. Una comprobación inapropiada de permisos podría permitir el cambio de la marca de tiempo para la creación o actualización de problemas
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/06/2022

Vulnerabilidad en las credenciales de Pull Mirror en GitLab (CVE-2021-22206)

Fecha de publicación:
06/05/2021
Idioma:
Español
Se ha detectado un problema en GitLab que afecta a todas las versiones a partir de la 11.6. Las credenciales de Pull Mirror están expuestas, permitiendo que otros mantenedores sean capaz de visualizar las credenciales en texto plano
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/05/2021

Vulnerabilidad en un periférico de parche ROM en Microcontroladores NXP (CVE-2021-31532)

Fecha de publicación:
06/05/2021
Idioma:
Español
Microcontroladores NXP LPC55S6x (0A y 1B), i.MX RT500 (silicio rev B1 y B2), i. MX RT600 (silicio rev A0, B0), LPC55S6x, LPC55S2x, LPC552x (silicio rev 0A, 1B), LPC55S1x, LPC551x (silicio rev 0A) y LPC55S0x, LPC550x (silicio rev 0A) incluyen un periférico de parcheo de ROM no documentado que permite la modificación sin firma y no persistente de la ROM interna
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/07/2022

Vulnerabilidad en las restricciones MS_MAP_NO_PATH y MS_MAP_PATTERN en MapServer (CVE-2021-32062)

Fecha de publicación:
06/05/2021
Idioma:
Español
MapServer versiones anteriores a 7.0.8, 7.1.xy versiones 7.2.x anteriores a 7.2.3, 7.3.xy versiones 7.4.x anteriores a 7.4.5, y 7.5.x y versiones 7.6.x anteriores a 7.6.3, no aplica apropiadamente las restricciones MS_MAP_NO_PATH y MS_MAP_PATTERN que son destinadas a controlar las ubicaciones desde las que un mapfile puede ser cargado (con MapServer CGI)
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en la función "gitDiff" en Wayfair git-parse (CVE-2021-26543)

Fecha de publicación:
06/05/2021
Idioma:
Español
La función "gitDiff" en Wayfair git-parse versiones anteriores o iguales a 1.0.4 tiene una vulnerabilidad de inyección de comandos. Los clientes de la biblioteca git-parse probablemente no sean conscientes de ello, por lo que podrían escribir involuntariamente código que contenga una vulnerabilidad. El problema se ha resuelto en la versión 1.0.5.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/07/2022

Vulnerabilidad en delete_pid_file en las opciones -oP y -oPX en Exim 4 (CVE-2021-27216)

Fecha de publicación:
06/05/2021
Idioma:
Español
Exim 4 versiones anteriores a 4.94.2, presenta una Ejecución con Privilegios Innecesarios. Al aprovechar una condición de carrera delete_pid_file, un usuario local puede eliminar archivos arbitrarios como root. Esto involucra las opciones -oP y -oPX
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/06/2022