Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el archivo drivers/tty/n_tty.c en la función n_tty_receive_char_special en el kernel de Linux (CVE-2021-20219)

Fecha de publicación:
23/03/2021
Idioma:
Español
Se encontró una vulnerabilidad de denegación de servicio en la función n_tty_receive_char_special en el archivo drivers/tty/n_tty.c del kernel de Linux. En este fallo, un atacante local con un privilegio de usuario normal podría retrasar el ciclo (debido a un cambio de ldata-)read_head, y una falta de comprobación de saneamiento) y causar una amenaza a la disponibilidad del sistema
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/03/2021

Vulnerabilidad en el componente Config UI de TIBCO API Exchange Gateway de TIBCO Software Inc. y TIBCO API Exchange Gateway Distribution para TIBCO Silver Fabric (CVE-2021-23274)

Fecha de publicación:
23/03/2021
Idioma:
Español
El componente Config UI de TIBCO API Exchange Gateway de TIBCO Software Inc. y TIBCO API Exchange Gateway Distribution para TIBCO Silver Fabric, contiene una vulnerabilidad que teóricamente permite a un atacante no autenticado con acceso a la red ejecutar un ataque de clickjacking en el sistema afectado. Un ataque con éxito que use esta vulnerabilidad no requiere la interacción humana de una persona diferente del atacante. Las versiones afectadas son TIBCO API Exchange Gateway de TIBCO Software Inc.: versiones 2.3.3 y anteriores y TIBCO API Exchange Gateway Distribution para TIBCO Silver Fabric: versiones 2.3.3 y anteriores
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2023

Vulnerabilidad en un archivo fuente de Standard ML (SML) en SMLLexer en Pygments (CVE-2021-20270)

Fecha de publicación:
23/03/2021
Idioma:
Español
Un bucle infinito en SMLLexer en Pygments versiones 1.5 hasta 2.7.3, puede conllevar a una denegación de servicio cuando se lleva a cabo el resaltado de sintaxis de un archivo fuente de Standard ML (SML), como es demostrado por la entrada que solo contiene la palabra clave "exception"
Gravedad CVSS v3.1: ALTA
Última modificación:
10/12/2021

Vulnerabilidad en la URL de referencia en la nueva consola de cuentas en keycloak (CVE-2021-20222)

Fecha de publicación:
23/03/2021
Idioma:
Español
Se encontró un fallo en keycloak. La nueva consola de cuentas en keycloak puede permitir que sea ejecutado un código malicioso usando la URL de referencia. La mayor amenaza de esta vulnerabilidad es la confidencialidad e integridad de los datos, así como la disponibilidad del sistema
Gravedad CVSS v3.1: ALTA
Última modificación:
21/10/2022

Vulnerabilidad en la funcionalidad query SELECT de SQLite (src/select.c) (CVE-2021-20227)

Fecha de publicación:
23/03/2021
Idioma:
Español
Se encontró un fallo en la funcionalidad de consulta SELECT de SQLite (src/select.c). Este fallo permite a un atacante que es capaz de ejecutar consultas SQL localmente en la base de datos SQLite causar una denegación de servicio o una posible ejecución de código desencadenando un uso de la memoria previamente liberada. La mayor amenaza de esta vulnerabilidad es la disponibilidad del sistema
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/11/2022

Vulnerabilidad en parámetros en la appstore (CVE-2020-12483)

Fecha de publicación:
23/03/2021
Idioma:
Español
La appstore versiones anteriores a 8.12.0.0, expone algunos de sus componentes, y el atacante puede causar la descarga e instalación remota de aplicaciones por medio de parámetros cuidadosamente construidos
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2026

Vulnerabilidad en las páginas principales del cliente web OMERO.web en Django (CVE-2021-21376)

Fecha de publicación:
23/03/2021
Idioma:
Español
OMERO.web es un software de código abierto basado en Django para administrar imágenes microscópicas. OMERO.web versiones anteriores a 5.9.0 carga diversa información sobre el usuario actual, como su identificación, nombre y los grupos en los que se encuentra, y estos están disponibles en las páginas principales del cliente web. Esto representa una vulnerabilidad de exposición de la información. Parte de la información adicional que se está cargando no es usada por el cliente web y se eliminará en esta versión. Esto es corregido en versión 5.9.0
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/03/2021

Vulnerabilidad en redireccionamiento de URL en OMERO.web en Django (CVE-2021-21377)

Fecha de publicación:
23/03/2021
Idioma:
Español
OMERO.web es un software de código abierto basado en Django para administrar imágenes microscópicas. OMERO.web versiones anteriores a 5.9.0 admite el redireccionamiento a una URL determinada después de iniciar sesión o cambiar el contexto del grupo. Estas URL no están comprobadas, permitiendo un redireccionamiento a sitios que no son confiables. OMERO.web versión 5.9.0 agrega comprobación de URL antes de redireccionar. Las URL Externas no se consideran válidas, a menos que se especifiquen en la configuración omero.web.redirect_allowed_hosts
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/03/2021

Vulnerabilidad en uniones junto con el envío de un comando IOTL en McAfee Data Loss Prevention (DLP) para Windows (CVE-2020-7346)

Fecha de publicación:
23/03/2021
Idioma:
Español
Una vulnerabilidad de Escalada de Privilegios en McAfee Data Loss Prevention (DLP) para Windows versiones anteriores a 11.6.100, permite a un atacante local, poco privilegiado, usar uniones para causar que el producto cargue los archivos DLL de elección del atacante. Esto requiere la creación y eliminación de uniones por parte del atacante junto con el envío de un comando IOTL específico en el momento correcto
Gravedad CVSS v3.1: ALTA
Última modificación:
23/02/2026

Vulnerabilidad en el parámetro "width" de Page Builder en Dolphin CMS (CVE-2021-27969)

Fecha de publicación:
23/03/2021
Idioma:
Español
Dolphin CMS versión 7.4.2, es vulnerable a un ataque de tipo XSS almacenado por medio del parámetro "width" de Page Builder
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/04/2021

Vulnerabilidad en el parámetro "language" en Clansphere CMS (CVE-2021-27310)

Fecha de publicación:
23/03/2021
Idioma:
Español
Clansphere CMS versión 2011.4, permite un ataque de tipo XSS reflejado no autenticado por medio del parámetro "language"
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/03/2021

Vulnerabilidad en el parámetro "module" en Clansphere CMS (CVE-2021-27309)

Fecha de publicación:
23/03/2021
Idioma:
Español
Clansphere CMS versión 2011.4, permite un ataque de tipo XSS reflejado no autenticado por medio del parámetro "module"
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/03/2021