Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en GL-iNet (CVE-2024-45260)

Fecha de publicación:
24/10/2024
Idioma:
Español
Se descubrió un problema en ciertos dispositivos GL-iNet, incluidos MT6000, MT3000, MT2500, AXT1800 y AX1800 4.6.2. Los usuarios que pertenecen a grupos no autorizados pueden invocar cualquier interfaz del dispositivo y, de esta manera, obtener control total sobre él.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/10/2025

Vulnerabilidad en EnGenius (CVE-2024-45242)

Fecha de publicación:
24/10/2024
Idioma:
Español
Los dispositivos EnGenius ENH1350EXT A8J-ENH1350EXT hasta 3.9.3.2_c1.9.51 permiten la inyección (ciega) de comandos del SO a través de metacaracteres de shell a la utilidad Ping o Speed Test. Durante el tiempo de configuración inicial, el dispositivo crea una red abierta no segura cuyo panel de administración está configurado con las credenciales predeterminadas de admin/admin. Un atacante no autorizado que se encuentre cerca de la red Wi-Fi puede aprovechar este lapso de tiempo para ejecutar comandos arbitrarios del SO con permisos de nivel raíz.
Gravedad CVSS v3.1: ALTA
Última modificación:
28/10/2024

Vulnerabilidad en GL-iNet (CVE-2024-45259)

Fecha de publicación:
24/10/2024
Idioma:
Español
Se descubrió un problema en ciertos dispositivos GL-iNet, incluidos MT6000, MT3000, MT2500, AXT1800 y AX1800 4.6.2. Al interceptar una solicitud HTTP y cambiar la propiedad del nombre de archivo en la interfaz de descarga, se puede eliminar cualquier archivo del dispositivo.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/10/2025

Vulnerabilidad en Digitory Multi Channel Integrated POS v1.0 (CVE-2024-48143)

Fecha de publicación:
24/10/2024
Idioma:
Español
La falta de limitación de velocidad en el componente de validación de OTP de Digitory Multi Channel Integrated POS v1.0 permite a los atacantes obtener acceso al sistema de pedidos y realizar una cantidad excesiva de pedidos de comida.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
25/10/2024

Vulnerabilidad en Fusion Chat Chat AI Assistant Ask Me Anything v1.2.4.0 (CVE-2024-48144)

Fecha de publicación:
24/10/2024
Idioma:
Español
Una vulnerabilidad de inyección rápida en el cuadro de chat de Fusion Chat Chat AI Assistant Ask Me Anything v1.2.4.0 permite a los atacantes acceder y exfiltrar todos los datos de chat anteriores y posteriores entre el usuario y el asistente de IA a través de un mensaje manipulado específicamente.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
28/10/2024

Vulnerabilidad en Netangular Technologies ChatNet AI (CVE-2024-48145)

Fecha de publicación:
24/10/2024
Idioma:
Español
Una vulnerabilidad de inyección rápida en el cuadro de chat de Netangular Technologies ChatNet AI versión v1.0 permite a los atacantes acceder y filtrar todos los datos de chat anteriores y posteriores entre el usuario y el asistente de IA a través de un mensaje manipulado específicamente para ello.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
28/10/2024

Vulnerabilidad en Sourcecodester Packers and Movers Management System v1.0 (CVE-2024-48427)

Fecha de publicación:
24/10/2024
Idioma:
Español
Una vulnerabilidad de inyección SQL en Sourcecodester Packers and Movers Management System v1.0 permite a usuarios remotos autenticados ejecutar comandos SQL arbitrarios a través del parámetro id en /mpms/admin/?page=services/manage_service&id
Gravedad CVSS v3.1: ALTA
Última modificación:
31/10/2024

Vulnerabilidad en SourceCodester Purchase Order Management System v1.0 (CVE-2024-48454)

Fecha de publicación:
24/10/2024
Idioma:
Español
Un problema en SourceCodester Purchase Order Management System v1.0 permite que un atacante remoto ejecute código arbitrario a través del componente /admin?page=user
Gravedad CVSS v3.1: ALTA
Última modificación:
23/04/2025

Vulnerabilidad en Blackbox AI v1.3.95 (CVE-2024-48139)

Fecha de publicación:
24/10/2024
Idioma:
Español
Una vulnerabilidad de inyección rápida en el cuadro de chat de Blackbox AI v1.3.95 permite a los atacantes acceder y filtrar todos los datos de chat anteriores y posteriores entre el usuario y el asistente de IA a través de un mensaje manipulado específicamente para ello.
Gravedad CVSS v3.1: ALTA
Última modificación:
25/10/2024

Vulnerabilidad en Butterfly Effect Limited Monica Your AI Copilot (CVE-2024-48140)

Fecha de publicación:
24/10/2024
Idioma:
Español
Una vulnerabilidad de inyección rápida en el cuadro de chat de Butterfly Effect Limited Monica Your AI Copilot impulsado por ChatGPT4 v6.3.0 permite a los atacantes acceder y exfiltrar todos los datos de chat anteriores y posteriores entre el usuario y el asistente de IA a través de un mensaje manipulado especialmente.
Gravedad CVSS v3.1: ALTA
Última modificación:
25/10/2024

Vulnerabilidad en Zhipu AI CodeGeeX v2.17.0 (CVE-2024-48141)

Fecha de publicación:
24/10/2024
Idioma:
Español
Una vulnerabilidad de inyección rápida en el cuadro de chat de Zhipu AI CodeGeeX v2.17.0 permite a los atacantes acceder y filtrar todos los datos de chat anteriores y posteriores entre el usuario y el asistente de IA a través de un mensaje manipulado específicamente para ello.
Gravedad CVSS v3.1: ALTA
Última modificación:
25/10/2024

Vulnerabilidad en Butterfly Effect Limited Monica ChatGPT AI Assistant v2.4.0 (CVE-2024-48142)

Fecha de publicación:
24/10/2024
Idioma:
Español
Una vulnerabilidad de inyección rápida en el cuadro de chat de Butterfly Effect Limited Monica ChatGPT AI Assistant v2.4.0 permite a los atacantes acceder y filtrar todos los datos de chat anteriores y posteriores entre el usuario y el asistente de IA a través de un mensaje manipulado específicamente.
Gravedad CVSS v3.1: ALTA
Última modificación:
25/10/2024