Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la API de administración en Node-Red (CVE-2021-21297)

Fecha de publicación:
26/02/2021
Idioma:
Español
Node-Red es una programación de low-code para aplicaciones basadas en eventos diseñadas usando nodejs. Node-RED versiones 1.2.7 y anteriores contienen, una vulnerabilidad de Contaminación de Prototipos en la API de administración. Una petición mal formada puede modificar el prototipo del Objeto JavaScript predeterminado con el potencial de afectar el comportamiento predeterminado del tiempo de ejecución de Node-RED. La vulnerabilidad está parcheada en versión 1.2.8. Una solución alternativa es asegurarse de que solo los usuarios autorizados puedan ser capaces de acceder a la URL de editor
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en el componente visualization web del PLC en los productos ABB AC500 con Ethernet integrado (CVE-2020-24686)

Fecha de publicación:
26/02/2021
Idioma:
Español
Las vulnerabilidades pueden ser explotadas para causar que al componente visualization web del PLC detenerse y que no responda, conllevando a usuarios genuinos perder la visibilidad remota del estado del PLC. Si un usuario intenta iniciar sesión en el PLC mientras es explotada esta vulnerabilidad, el PLC mostrará un estado de error y rechazará las conexiones con Automation Builder. La ejecución de la aplicación del PLC no está afectada por esta vulnerabilidad. Este problema afecta a los productos ABB AC500 V2 con Ethernet integrado
Gravedad CVSS v3.1: ALTA
Última modificación:
05/03/2021

Vulnerabilidad en bugs de seguridad de la memoria en Firefox, Thunderbird y Firefox ESR (CVE-2021-23978)

Fecha de publicación:
26/02/2021
Idioma:
Español
Los desarrolladores de Mozilla reportaron bugs de seguridad de la memoria presentes en Firefox versión 85 y Firefox ESR versión 78.7. Algunos de estos bugs mostraron evidencia de corrupción de la memoria y suponemos que con esfuerzo suficiente algunos de ellos podrían haber sido explotado para ejecutar código arbitrario. Esta vulnerabilidad afecta a Firefox versiones anteriores a 86, Thunderbird versiones anteriores a 78,8 y Firefox ESR versiones anteriores a 78,8
Gravedad CVSS v3.1: ALTA
Última modificación:
27/05/2022

Vulnerabilidad en bugs de seguridad de la memoria en Firefox, Thunderbird y Firefox ESR (CVE-2021-23964)

Fecha de publicación:
26/02/2021
Idioma:
Español
Los desarrolladores de Mozilla reportaron bugs de seguridad de la memoria presentes en Firefox versión 84 y Firefox ESR versión 78.6. Algunos de estos bugs mostraron evidencia de corrupción de la memoria y suponemos que con esfuerzo suficiente algunos de ellos podrían haber sido explotado para ejecutar código arbitrario. Esta vulnerabilidad afecta a Firefox versiones anteriores a 85, Thunderbird versiones anteriores a 78,7 y Firefox ESR versiones anteriores a 78,7
Gravedad CVSS v3.1: ALTA
Última modificación:
03/05/2022

Vulnerabilidad en bugs de seguridad de la memoria en Firefox (CVE-2021-23965)

Fecha de publicación:
26/02/2021
Idioma:
Español
Los desarrolladores de Mozilla reportaron bugs de seguridad de la memoria presentes en Firefox versión 84. Algunos de estos bugs mostraron evidencia de corrupción de la memoria y suponemos que con esfuerzo suficiente algunos de ellos podrían haber sido explotados para ejecutar código arbitrario. Esta vulnerabilidad afecta a Firefox versiones anteriores a 85
Gravedad CVSS v3.1: ALTA
Última modificación:
03/05/2022

Vulnerabilidad en bugs de seguridad de la memoria en Firefox (CVE-2021-23979)

Fecha de publicación:
26/02/2021
Idioma:
Español
Los desarrolladores de Mozilla reportaron bugs de seguridad de la memoria presentes en Firefox 85. Algunos de estos bugs mostraron evidencia de corrupción de la memoria y suponemos que con esfuerzo suficiente algunos de ellos podrían haber sido explotado para ejecutar código arbitrario. Esta vulnerabilidad afecta a Firefox versiones anteriores a 86
Gravedad CVSS v3.1: ALTA
Última modificación:
03/05/2022

Vulnerabilidad en el sistema operativo subyacente de Microsoft Windows en el servidor RCP+ del componente Bosch Video Recording Manager (VRM) (CVE-2019-11684)

Fecha de publicación:
26/02/2021
Idioma:
Español
Un control de acceso inapropiado en el servidor RCP+ del componente Bosch Video Recording Manager (VRM), permite el acceso arbitrario y no autenticado a un subconjunto limitado de certificados, almacenados en el sistema operativo subyacente de Microsoft Windows. Las versiones corregidas implementan comprobaciones de autenticación modificadas. Las versiones anteriores a 3.70 del software VRM no son consideradas afectadas. Esta vulnerabilidad afecta a VRM versiones v3.70.x, v3.71 anteriores a v3.71.0034 y versiones v3.81 anteriores a 3.81.0050; DIVAR IP 5000 versiones 3.80 anteriores a 3.80.0039; BVMS todas las versiones que usan VRM
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/06/2026

Vulnerabilidad en la consulta ["text"] en LMA ISIDA Retriever (CVE-2021-26903)

Fecha de publicación:
26/02/2021
Idioma:
Español
LMA ISIDA Retriever versión 5.2, es vulnerable a un ataque de tipo XSS por medio de query['text']
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/03/2021

Vulnerabilidad en LMA ISIDA Retriever (CVE-2021-26904)

Fecha de publicación:
26/02/2021
Idioma:
Español
LMA ISIDA Retriever versión 5.2, permite una inyección SQL
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
04/03/2021

Vulnerabilidad en valores de formulario en la interfaz web de OpenText Content Server (CVE-2021-3010)

Fecha de publicación:
26/02/2021
Idioma:
Español
Se presenta múltiples vulnerabilidades de tipo cross-site scripting (XSS) persistentes en la interfaz web de OpenText Content Server Versión 20.3. La aplicación permite a un atacante remoto introducir JavaScript arbitrario diseñando valores de formulario maliciosos que luego no son saneados
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/03/2021

Vulnerabilidad en el cambio de la contraseña desde la página web del módulo en el ICX35-HWC-A e ICX35-HWC-E (CVE-2021-22661)

Fecha de publicación:
26/02/2021
Idioma:
Español
Cambiando la contraseña en la página web del módulo no requiere que un usuario escriba primero la contraseña actual. Por lo tanto, la contraseña puede ser cambiada por un usuario o un proceso externo sin el conocimiento de la contraseña actual en el ICX35-HWC-A e ICX35-HWC-E (Versiones 1.9.62 y anteriores)
Gravedad CVSS v3.1: ALTA
Última modificación:
05/03/2021

Vulnerabilidad en best it Amazon Pay Plugin para Shopware (CVE-2020-28199)

Fecha de publicación:
26/02/2021
Idioma:
Español
best it Amazon Pay Plugin versiones anteriores a 9.4.2 para Shopware, expone información confidencial a un actor no autorizado
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
05/03/2021