Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Concorde (CVE-2025-24900)

Fecha de publicación:
11/02/2025
Idioma:
Español
Concorde, anteriormente conocida como Nexkey, es una bifurcación de la plataforma de microblogging federada Misskey. Debido a la falta de contramedidas CSRF y a una configuración incorrecta de las cookies para la autenticación de MediaProxy, existe una vulnerabilidad que permite eludir la autenticación de MediaProxy. En versiones anteriores a 12.25Q1.1, la cookie de autenticación no tiene el atributo SameSite. Esto permite a un atacante eludir la autenticación de MediaProxy y cargar cualquier imagen sin restricciones en determinadas circunstancias. En versiones anteriores a 12.24Q2.3, esta cookie también se utilizaba para autenticar la página de gestión de la cola de trabajos (bull-board), por lo que también se elude la autenticación bull-board. Esto puede permitir ataques que tengan un impacto significativo en la disponibilidad y la integridad. Las versiones afectadas son demasiado antiguas para estar cubiertas por este aviso, pero los encargados del mantenimiento de Concorde recomiendan encarecidamente no utilizar versiones anteriores. La versión 12.25Q1.1 contiene un parche. No existe un workaround eficaz aparte de actualizar.
Gravedad CVSS v3.1: ALTA
Última modificación:
11/02/2025

Vulnerabilidad en Misskey (CVE-2025-24897)

Fecha de publicación:
11/02/2025
Idioma:
Español
Misskey es una plataforma de redes sociales federada de código abierto. A partir de la versión 12.109.0 y antes de la versión 2025.2.0-alpha.0, debido a la falta de protección CSRF y la falta de atributos de seguridad adecuados en las cookies de autenticación del panel de control de Bull, algunas de las API de bull-board pueden estar sujetas a ataques CSRF. Existe el riesgo de que esta vulnerabilidad se utilice para ataques con un impacto relativamente grande en la disponibilidad y la integridad, como la capacidad de agregar trabajos arbitrarios. Esta vulnerabilidad se solucionó en 2025.2.0-alpha.0. Como workaround, bloquee todo acceso al directorio `/queue` con un firewall de aplicaciones web (WAF).
Gravedad CVSS v3.1: ALTA
Última modificación:
26/11/2025

Vulnerabilidad en Ivanti Connect Secure (CVE-2025-22467)

Fecha de publicación:
11/02/2025
Idioma:
Español
Un desbordamiento de búfer basado en pila en Ivanti Connect Secure anterior a la versión 22.7R2.6 permite que un atacante autenticado remoto logre la ejecución remota de código.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/02/2025

Vulnerabilidad en Ivanti CSA (CVE-2024-47908)

Fecha de publicación:
11/02/2025
Idioma:
Español
La inyección de comandos del sistema operativo en la consola web de administración de Ivanti CSA anterior a la versión 5.0.5 permite que un atacante remoto autenticado con privilegios de administrador logre la ejecución remota de código.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/02/2025

Vulnerabilidad en Ivanti Secure Access Client (CVE-2024-13813)

Fecha de publicación:
11/02/2025
Idioma:
Español
Los permisos insuficientes en Ivanti Secure Access Client anterior a la versión 22.8R1 permiten que un atacante autenticado local elimine archivos arbitrarios.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/02/2025

Vulnerabilidad en Ivanti Connect Secure e Ivanti Policy Secure (CVE-2024-13830)

Fecha de publicación:
11/02/2025
Idioma:
Español
El XSS reflejado en Ivanti Connect Secure anterior a la versión 22.7R2.6 y en Ivanti Policy Secure anterior a la versión 22.7R1.3 permite que un atacante remoto no autenticado obtenga privilegios de administrador. Se requiere la interacción del usuario.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/02/2025

Vulnerabilidad en Ivanti Connect Secure e Ivanti Policy Secure (CVE-2024-13842)

Fecha de publicación:
11/02/2025
Idioma:
Español
Una clave codificada en Ivanti Connect Secure anterior a la versión 22.7R2.3 y en Ivanti Policy Secure anterior a la versión 22.7R1.3 permite que un atacante local autenticado con privilegios de administrador lea datos confidenciales.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/02/2025

Vulnerabilidad en Ivanti Connect Secure e Ivanti Policy Secure (CVE-2024-13843)

Fecha de publicación:
11/02/2025
Idioma:
Español
El almacenamiento de información en texto plano en Ivanti Connect Secure anterior a la versión 22.7R2.6 e Ivanti Policy Secure anterior a la versión 22.7R1.3 permite que un atacante local autenticado con privilegios de administrador lea datos confidenciales.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/02/2025

Vulnerabilidad en OpenSSL (CVE-2024-12797)

Fecha de publicación:
11/02/2025
Idioma:
Español
Resumen del problema: los clientes que utilizan claves públicas sin procesar (RPK) RFC7250 para autenticar un servidor pueden no darse cuenta de que el servidor no se ha autenticado, porque los protocolos de enlace no se cancelan como se espera cuando se establece el modo de verificación SSL_VERIFY_PEER. Resumen del impacto: las conexiones TLS y DTLS que utilizan claves públicas sin procesar pueden ser vulnerables a ataques de intermediarios cuando los clientes no detectan un error de autenticación del servidor. Las RPK están deshabilitadas de forma predeterminada tanto en los clientes TLS como en los servidores TLS. El problema solo surge cuando los clientes TLS habilitan explícitamente el uso de RPK por parte del servidor y el servidor, a su vez, habilita el envío de una RPK en lugar de una cadena de certificados X.509. Los clientes afectados son aquellos que dependen de que el protocolo de enlace falle cuando la RPK del servidor no coincide con una de las claves públicas esperadas, al establecer el modo de verificación en SSL_VERIFY_PEER. Los clientes que habilitan claves públicas sin procesar del lado del servidor aún pueden descubrir que la verificación de clave pública sin procesar falló al llamar a SSL_get_verify_result(), y aquellos que lo hacen y toman las medidas adecuadas no se ven afectados. Este problema se introdujo en la implementación inicial de la compatibilidad con RPK en OpenSSL 3.2. Los módulos FIPS en 3.4, 3.3, 3.2, 3.1 y 3.0 no se ven afectados por este problema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/02/2025

Vulnerabilidad en Ivanti Connect Secure e Ivanti Policy Secure (CVE-2024-10644)

Fecha de publicación:
11/02/2025
Idioma:
Español
La inyección de código en Ivanti Connect Secure anterior a la versión 22.7R2.4 y en Ivanti Policy Secure anterior a la versión 22.7R1.3 permite que un atacante remoto autenticado con privilegios de administrador logre la ejecución remota de código.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/07/2025

Vulnerabilidad en Ivanti CSA (CVE-2024-11771)

Fecha de publicación:
11/02/2025
Idioma:
Español
Path traversal en Ivanti CSA anterior a la versión 5.0.5 permite que un atacante remoto no autenticado acceda a funcionalidad restringida.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/07/2025

Vulnerabilidad en Ivanti Connect Secure e Ivanti Policy Secure (CVE-2024-12058)

Fecha de publicación:
11/02/2025
Idioma:
Español
El control externo de un nombre de archivo en Ivanti Connect Secure anterior a la versión 22.7R2.6 e Ivanti Policy Secure anterior a la versión 22.7R1.3 permite que un atacante remoto autenticado con privilegios de administrador lea archivos arbitrarios.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/07/2025