Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el cliente web NetCrunch AdRem NetCrunch (CVE-2019-14482)

Fecha de publicación:
16/12/2020
Idioma:
Español
AdRem NetCrunch versión 10.6.0.4587, presenta una vulnerabilidad de clave privada SSL embebida en el cliente web NetCrunch. La misma clave privada SSL embebida es usada en las instalaciones de diferentes clientes cuando no se presenta ningún otro certificado SSL instalado, lo que permite a los atacantes remotos vencer los mecanismos de protección criptográfica al aprovechar el conocimiento de esta clave de otra instalación
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/06/2026

Vulnerabilidad en el administrador de credenciales en AdRem NetCrunch (CVE-2019-14483)

Fecha de publicación:
16/12/2020
Idioma:
Español
AdRem NetCrunch versión 10.6.0.4587, permite una Divulgación de Credenciales. Cada usuario puede leer las claves privadas de BSD, Linux, MacOS y Solaris, las contraseñas de las claves privadas y las contraseñas root almacenadas en el administrador de credenciales. Todos los administradores pueden leer las contraseñas de ESX y Windows almacenadas en el administrador de credenciales
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2026

Vulnerabilidad en el endpoint HTTP AdvancedScripts en SolarWinds N-Central (CVE-2020-25622)

Fecha de publicación:
16/12/2020
Idioma:
Español
Se detectó un problema en SolarWinds N-Central versión 12.3.0.670. El endpoint HTTP AdvancedScripts permite un ataque de tipo CSRF
Gravedad CVSS v3.1: ALTA
Última modificación:
17/12/2020

Vulnerabilidad en Credenciales Embebidas en las cuentas de usuario locales support@n-able.com y nableadmin@n-able.com en SolarWinds N-Central (CVE-2020-25620)

Fecha de publicación:
16/12/2020
Idioma:
Español
Se detectó un problema en SolarWinds N-Central versión 12.3.0.670. Se presentan Credenciales Embebidas por defecto para las cuentas de usuario locales denominadas support@n-able.com y nableadmin@n-able.com. Estos permiten inicios de sesión en el N-Central Administrative Console (NAC) y/o la interfaz web normal
Gravedad CVSS v3.1: ALTA
Última modificación:
21/12/2020

Vulnerabilidad en el instalador del Sensor de macOS para VMware Carbon Black Cloud (CVE-2020-4008)

Fecha de publicación:
16/12/2020
Idioma:
Español
El instalador del sensor de macOS para VMware Carbon Black Cloud (anterior a la versión 3.5.1) maneja ciertos archivos de forma insegura. Un actor malicioso que tenga acceso local al endpoint en el que se va a instalar un sensor de macOS, puede sobrescribir un número limitado de archivos con la salida de la instalación del sensor
Gravedad CVSS v3.1: BAJA
Última modificación:
13/06/2022

Vulnerabilidad en la base de datos local en SolarWinds N-Central (CVE-2020-25621)

Fecha de publicación:
16/12/2020
Idioma:
Español
Se detectó un problema en SolarWinds N-Central versión 12.3.0.670. La base de datos local no requiere autenticación: la seguridad solo es basada en la capacidad de acceder a una interfaz de red. La base de datos contiene claves y contraseñas
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2021

Vulnerabilidad en la funcionalidad "manage files" en Pluck CMS (CVE-2020-29607)

Fecha de publicación:
16/12/2020
Idioma:
Español
Una vulnerabilidad de omisión de restricción de carga de archivos en Pluck CMS versiones anteriores a 4.7.13, permite a un usuario con privilegios de administrador conseguir acceso en el host por medio de la funcionalidad "manage files", lo que puede resultar en una ejecución de código remota
Gravedad CVSS v3.1: ALTA
Última modificación:
16/04/2025

Vulnerabilidad en la cookie de sesión en una sesión https en BigFix Inventory (CVE-2020-14248)

Fecha de publicación:
16/12/2020
Idioma:
Español
BigFix Inventory versiones hasta v10.0.2, no establece el indicador de seguridad para la cookie de sesión en una sesión https, lo que puede causar que la cookie se envíe en peticiones http y facilita a unos atacantes remotos capturar esta cookie
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en HCL BigFix Inventory (CVE-2020-14254)

Fecha de publicación:
16/12/2020
Idioma:
Español
Los conjuntos de cifrado TLS-RSA no están deshabilitados en HCL BigFix Inventory versiones hasta v10.0.2. Si TLS versión 2.0 y los cifrados seguros no están habilitados, un atacante puede registrar el tráfico de forma pasiva y luego descifrarlo
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2026

Vulnerabilidad en una llamada de función PKCS#11 serializada en el protocolo RPC en p11-kit (CVE-2020-29362)

Fecha de publicación:
16/12/2020
Idioma:
Español
Se detectó un problema en p11-kit versiones 0.21.1 hasta 0.23.21. Se ha detectado una lectura excesiva de búfer en la región heap de la memoria en el protocolo RPC usado por los comandos remotos del servidor p11-kit y la biblioteca cliente. Cuando la entidad remota suministra una matriz de bytes por medio de una llamada de función PKCS#11 serializada, la entidad receptora puede permitir la lectura de hasta 4 bytes de memoria más allá de la asignación de la pila
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/01/2021

Vulnerabilidad en el protocolo RPC en un CK_ATTRIBUTE en p11-kit (CVE-2020-29363)

Fecha de publicación:
16/12/2020
Idioma:
Español
Se detectó un problema en p11-kit versiones 0.23.6 hasta 0.23.21. Se ha detectado un desbordamiento de búfer en la región heap de la memoria en el protocolo RPC usado por los comandos remotos del servidor p11-kit y la biblioteca cliente. Cuando la entidad remota proporciona una matriz de bytes serializados en un CK_ATTRIBUTE, es posible que la entidad receptora no asigne una longitud suficiente para que el búfer almacene el valor deserializado
Gravedad CVSS v3.1: ALTA
Última modificación:
12/05/2022

Vulnerabilidad en el endpoint HTTP AdvancedScripts en SolarWinds N-Central (CVE-2020-25617)

Fecha de publicación:
16/12/2020
Idioma:
Español
Se detectó un problema en SolarWinds N-Central versión 12.3.0.670. El endpoint HTTP AdvancedScripts permite un Salto de Ruta Relativo por parte de un usuario autenticado del N-Central Administration Console (NAC), conllevando a una ejecución de los comandos del Sistema Operativo como root
Gravedad CVSS v3.1: ALTA
Última modificación:
18/12/2020