Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en 3PAR Service Processor (CVE-2018-7095)

Fecha de publicación:
14/08/2018
Idioma:
Español
Se ha identificado una vulnerabilidad de seguridad en 3PAR Service Processor (SP) en versiones anteriores a la SP-4.4.0.GA-110(MU7). La vulnerabilidad podría explotarse remotamente para lograr omitir las restricciones de acceso.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
03/10/2019

Vulnerabilidad en 3PAR Service Processor (CVE-2018-7096)

Fecha de publicación:
14/08/2018
Idioma:
Español
Se ha identificado una vulnerabilidad de seguridad en 3PAR Service Processor (SP) en versiones anteriores a la SP-4.4.0.GA-110(MU7). La vulnerabilidad podría explotarse de forma remota para permitir la ejecución de código.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
03/10/2019

Vulnerabilidad en productos HPE (CVE-2018-7077)

Fecha de publicación:
14/08/2018
Idioma:
Español
Una vulnerabilidad de seguridad en HPE XP P9000 Command View Advanced Edition (CVAE) Device Manager (DevMgr 8.5.0-00 anterior a 8.6.0-00) y Configuration Manager (CM 8.5.0-00 anterior a 8.6.0-00) podría explotarse para permitir el acceso no autorizado local y remoto a información sensible.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/08/2020

Vulnerabilidad en 3PAR Service Processor (CVE-2018-7094)

Fecha de publicación:
14/08/2018
Idioma:
Español
Se ha identificado una vulnerabilidad de seguridad en 3PAR Service Processor (SP) en versiones anteriores a la SP-5.0.0.0-22913(GA). La vulnerabilidad se podría explotar de forma local para permitir la divulgación de información privilegiada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/08/2020

Vulnerabilidad en Apache HTTP Server (CVE-2016-4975)

Fecha de publicación:
14/08/2018
Idioma:
Español
Posible inyección CRLF que permite ataques de separación de respuesta HTTP para los sitios que emplean mod_userdir. Este problema fue mitigado gracias a los cambios realizados en las versiones 2.4.25 y 2.2.32, que prohíben la inyección CR o LF en "Location" o en otro tipo de clave o valor de cabecera saliente. Esto se ha solucionado en Apache HTTP Server 2.4.25 (2.4.1-2.4.23 afectadas). Esto se ha solucionado en Apache HTTP Server 2.2.32 (2.2.0-2.2.31 afectadas).
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en productos VMware (CVE-2018-6970)

Fecha de publicación:
13/08/2018
Idioma:
Español
VMware Horizon 6 (6.x.x en versiones anteriores a la 6.2.7), Horizon 7 (7.x.x en versiones anteriores a la 7.5.1) y Horizon Client (4.x.x en versiones anteriores a la 4.8.1) contiene una vulnerabilidad de lectura fuera de límites en la librería Message Framework. Su explotación con éxito podría permitir que un usuario con menos privilegios filtre información desde un proceso privilegiado que se ejecuta en un sistema donde estén instalados Horizon Connection Server, Horizon Agent o Horizon Client. Nota: este problema no aplica a los agentes de Horizon 6 y 7 instalados en los sistemas Linux o a los clientes de Horizon instalados en sistemas que no son Windows.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/10/2018

Vulnerabilidad en Zipato Zipabox Smart Home Controller BOARD (CVE-2018-15124)

Fecha de publicación:
13/08/2018
Idioma:
Español
Algoritmo de hasheo débil en Zipato Zipabox Smart Home Controller BOARD REV - 1 con versión de sistema 118 permite que un atacante no autenticado extraiga contraseñas en texto claro y obtener acceso root al dispositivo.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
10/10/2018

Vulnerabilidad en Zipato Zipabox Smart Home Controller (CVE-2018-15125)

Fecha de publicación:
13/08/2018
Idioma:
Español
Divulgación de información sensible en Zipato Zipabox Smart Home Controller permite que un atacante remoto obtenga información sensible para ampliar la superficie de ataque.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/10/2018

Vulnerabilidad en Zipato Zipabox Smart Home Controller BOARD (CVE-2018-15123)

Fecha de publicación:
13/08/2018
Idioma:
Español
Almacenamiento de configuración no segura en Zipato Zipabox Smart Home Controller BOARD REV - 1 con versión de sistema 118 permite que un atacante remoto realice nuevos vectores de ataque y tome el control del dispositivo y del hogar inteligente.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
03/10/2019

Vulnerabilidad en productos Medtronic (CVE-2018-14781)

Fecha de publicación:
13/08/2018
Idioma:
Español
En la válvula de insulina de Medtronic MMT 508 MiniMed, 522 / MMT - 722 Paradigm REAL-TIME, 523 / MMT - 723 Paradigm Revel, 523K / MMT - 723K Paradigm Revel y 551 / MMT - 751 MiniMed 530G, estos modelos, cuando se emparejan con un controlador remoto y tienen las opciones "easy bolus" y "remote bolus" habilitadas (no por defecto), son vulnerables a un ataque de captura y reproducción. Un atacante puede capturar las transmisiones inalámbricas entre el controlador remoto y la válvula y reproducirlas para provocar una inyección de insulina (bolus).
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/05/2025

Vulnerabilidad en la válvula de insulina de Medtronic (CVE-2018-10634)

Fecha de publicación:
13/08/2018
Idioma:
Español
En la válvula de insulina de Medtronic MMT 508 MiniMed, 522 / MMT - 722 Paradigm REAL-TIME, 523 / MMT - 723 Paradigm Revel, 523K / MMT - 723K Paradigm Revel y 551 / MMT - 751 MiniMed 530G, las comunicaciones entre la válvula y los accesorios inalámbricos se transmiten en texto claro. Un atacante suficientemente hábil podría capturar estas transmisiones y extraer información sensible, como los números de serie de los dispositivos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/05/2025

Vulnerabilidad en CNCSoft (CVE-2018-10636)

Fecha de publicación:
13/08/2018
Idioma:
Español
CNCSoft en versiones 1.00.83 y anteriores con ScreenEditor 1.00.54 tiene múltiples vulnerabilidades de desbordamiento de búfer basado en pila que podría provocar el cierre inesperado del software debido a la falta de validación de entradas de usuario antes de copiar los datos del los archivos de proyecto a la pila. Esto puede permitir a un atacante ejecutar código remotamente con privilegios de administrador si se explota.
Gravedad CVSS v3.1: ALTA
Última modificación:
31/08/2020