Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en IBM API Connect (CVE-2019-4052)

Fecha de publicación:
22/03/2019
Idioma:
Español
Las API de IBM API Connect 2018.1 y 2018.4.1.2 pueden ser aprovechadas por usuarios no autenticados para descubrir los ID de inicio de sesión de usuarios registrados. IBM X-Force ID: 156544.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/02/2023

Vulnerabilidad en IBM Content Navigator (CVE-2019-4035)

Fecha de publicación:
22/03/2019
Idioma:
Español
IBM Content Navigator 3.0CD podría permitir que los atacantes dirijan el tráfico web a un sitio malicioso. Si los atacantes hacen un sitio IBM Content Navigator falso, pueden enviar un enlace a los usuarios ICN para enviar una petición directamente a su cliente Edit. Así, el cliente Edit descargará documentos del sitio web ICN falso. IBM X-Force ID: 156001.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/01/2022

Vulnerabilidad en Core FTP (CVE-2019-9648)

Fecha de publicación:
22/03/2019
Idioma:
Español
Se ha descubierto un problema en el componente SFTP Server en Core FTP 2.0 Build 674. Existe una vulnerabilidad de salto de directorio empleando el comando SIZE junto con una subcadena \..\..\, lo que permite que un atacante enumere la existencia de archivos basándose en la información devuelta.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/08/2019

Vulnerabilidad en S-CMS PHP (CVE-2019-9925)

Fecha de publicación:
22/03/2019
Idioma:
Español
S-CMS PHP v1.0 tiene Cross-Site Scripting (XSS) en 4.edu.php mediante el parámetro S_id.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/03/2019

Vulnerabilidad en rbash en Bash (CVE-2019-9924)

Fecha de publicación:
22/03/2019
Idioma:
Español
rbash en Bash
Gravedad CVSS v3.1: ALTA
Última modificación:
05/04/2022

Vulnerabilidad en SQLite (CVE-2019-9936)

Fecha de publicación:
22/03/2019
Idioma:
Español
En SQLite 3.27.2, la ejecución de las consultas de prefijo fts5 en una transacción podría desencadenar una sobrelectura de búfer basada en memoria dinámica (heap) en fts5HashEntrySort en sqlite3.c, lo que podría conducir a una fuga de información. Esto está relacionado con ext/fts5/fts5_hash.c.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en SQLite (CVE-2019-9937)

Fecha de publicación:
22/03/2019
Idioma:
Español
En SQLite 3.27.2, las lecturas y escrituras intercaladas en una única transacción con una tabla virtual fts5 conducirá a una desreferencia de puntero NULL en fts5ChunkIterate en sqlite3.c. Esto está relacionado con ext/fts5/fts5_hash.c y ext/fts5/fts5_index.c.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en SHAREit (CVE-2019-9939)

Fecha de publicación:
22/03/2019
Idioma:
Español
La aplicación SHAREit para Android, en versiones anteriores a la 4.0.36, permite que un atacante remoto (en la misma red o uniéndose a hotspots Wi-Fi públicos "abiertos" creados por la aplicación cuando se inicia la transferencia de archivos) omita la autenticación intentando capturar una página inexistente. Cuando se solicita dicha página inexistente, la aplicación responde con un código de estado 200 y una página vacía, además de añadir el dispositivo del cliente en la lista de dispositivos reconocidos.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/08/2020

Vulnerabilidad en Caret (CVE-2019-9927)

Fecha de publicación:
22/03/2019
Idioma:
Español
Caret, en versiones anteriores al 22/02/2019, permite la ejecución remota de código.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
21/07/2021

Vulnerabilidad en SHAREit (CVE-2019-9938)

Fecha de publicación:
22/03/2019
Idioma:
Español
La aplicación SHAREit para Android, en versiones anteriores a la 4.0.42, permite que un atacante remoto (en la misma red o uniéndose a hotspots Wi-Fi públicos "abiertos" creados por la aplicación cuando se inicia la transferencia de archivos) descargue archivos arbitrarios del dispositivo, incluyendo los contactos, fotografías, vídeos, clips de sonido, etc. El atacante debe estar autenticado como "dispositivo reconocido".
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2021

Vulnerabilidad en GNU Tar (CVE-2019-9923)

Fecha de publicación:
22/03/2019
Idioma:
Español
pax_decode_header en sparse.c en GNU Tar, en versiones anteriores a la 1.32, tenía una desreferencia de puntero NULL al analizar ciertos archivos que tenían cabeceras extendidas mal formadas.
Gravedad CVSS v3.1: ALTA
Última modificación:
06/08/2025

Vulnerabilidad en el plugin font-organizer para WordPress (CVE-2019-9908)

Fecha de publicación:
22/03/2019
Idioma:
Español
El plugin font-organizer 2.1.1 para WordPress tiene Cross-Site Scripting (XSS) en manage_font_id en wp-admin/options-general.php.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/03/2019