Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2020-5104

Fecha de publicación:
06/01/2021
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: none. Reason: This candidate was in a CNA pool that was not assigned to any issues during 2020. Notes: none
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

Vulnerabilidad en el procesamiento de archivos SVG en el paquete de Python CairoSVG (CVE-2021-21236)

Fecha de publicación:
06/01/2021
Idioma:
Español
CairoSVG es un paquete de Python (pypi). CairoSVG es un conversor de SVG basado en Cairo. En CairoSVG versiones anteriores a 2.5.1, se presenta de denegación de servicio de expresión regular (REDoS). Cuando se procesan archivos SVG, el paquete de python CairoSVG utiliza dos expresiones regulares que son vulnerables a una Denegación de Servicio de Expresiones Regulares (REDoS). Si un atacante proporciona un SVG malicioso, puede hacer que cairosvg se atasque al procesar el archivo durante mucho tiempo. Esto es corregido en la versión 2.5.1. Consulte el aviso Referenced GitHub para obtener más información
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/01/2021

Vulnerabilidad en un Comentario en un ticket de Petición de Ayuda en SolarWinds Web Help Desk (CVE-2019-16954)

Fecha de publicación:
06/01/2021
Idioma:
Español
SolarWinds Web Help Desk versión 12.7.0, permite una inyección de HTML por medio de un Comentario en un ticket de Petición de Ayuda
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en un Nombre de Reporte en un Nuevo Reporte Personalizado en Zoho ManageEngine Desktop Central (CVE-2019-16962)

Fecha de publicación:
06/01/2021
Idioma:
Español
Zoho ManageEngine Desktop Central versión 10.0.430, permite una inyección de HTML por medio de un Nombre de Reporte modificado en un Nuevo Reporte Personalizado
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en el archivo wolfcrypt/src/rsa.c en la función RsaPad_PSS en wolfSSL (CVE-2020-36177)

Fecha de publicación:
06/01/2021
Idioma:
Español
La función RsaPad_PSS en el archivo wolfcrypt/src/rsa.c en wolfSSL versiones anteriores a 4.6.0, presenta una escritura fuera de límites para determinadas relaciones entre el tamaño de la clave y el tamaño del resumen
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
12/01/2021

Vulnerabilidad en el convertidor de protocolo en Crimson (CVE-2020-27279)

Fecha de publicación:
06/01/2021
Idioma:
Español
Se ha identificado una vulnerabilidad de deferencia del puntero NULL en el convertidor de protocolo. Un atacante podría enviar un paquete especialmente diseñado que podría reiniciar el dispositivo que ejecuta Crimson versión 3.1 (versiones de Compilación anteriores a 3119.001)
Gravedad CVSS v3.1: ALTA
Última modificación:
02/06/2026

Vulnerabilidad en el envío de un mensaje en Crimson (CVE-2020-27283)

Fecha de publicación:
06/01/2021
Idioma:
Español
Un atacante podría enviar un mensaje especialmente diseñado a Crimson versión 3.1 (versiones de Compilación anteriores a 3119.001) que podría filtrar ubicaciones de memoria arbitrarias
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/06/2026

Vulnerabilidad en la ruta URL en el manejador openid en MendixSSO (CVE-2020-8160)

Fecha de publicación:
06/01/2021
Idioma:
Español
MendixSSO versiones anteriores a 2.1.1 incluyéndola, contiene endpoints que hacen uso del manejador openid, el cual sufre una vulnerabilidad de tipo Cross-Site Scripting por medio de la ruta URL. Esto es causado por el reflejo de los datos suministrados por el usuario sin la codificación de salida o escape HTML apropiado. Como resultado, una carga útil de JavaScript puede ser inyectada en el endpoint anterior, causando que sea ejecutada dentro del contexto del navegador de la víctima
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/01/2021

Vulnerabilidad en la integración de servicios en el plugin Ninja Forms para WordPress (CVE-2020-36174)

Fecha de publicación:
06/01/2021
Idioma:
Español
El plugin Ninja Forms versiones anteriores a 3.4.27.1 para WordPress, permite un ataque de tipo CSRF por medio de la integración de servicios
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/01/2021

Vulnerabilidad en los menús desplegables Select2 en el plugin Advanced Custom Fields para WordPress (CVE-2020-36172)

Fecha de publicación:
06/01/2021
Idioma:
Español
El plugin Advanced Custom Fields versiones anteriores a 5.8.12 para WordPress, maneja inapropiadamente el escape de cadenas en los menús desplegables Select2, lo que potencialmente conlleva a un ataque de tipo XSS
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/01/2021

Vulnerabilidad en las cargas SVG en el plugin Elementor Website Builder para WordPress (CVE-2020-36171)

Fecha de publicación:
06/01/2021
Idioma:
Español
El plugin Elementor Website Builder versiones anteriores a 3.0.14 para WordPress, no restringe apropiadamente las cargas SVG
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/01/2021

Vulnerabilidad en el plugin iThemes Security para WordPress (CVE-2020-36176)

Fecha de publicación:
06/01/2021
Idioma:
Español
El plugin iThemes Security (anteriormente Better WP Security) versiones anteriores a 7.7.0 para WordPress, no aplica el requisito de una nueva contraseña para una cuenta existente hasta que el segundo inicio de sesión ocurre
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2021