Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Promokit.eu para PrestaShop (CVE-2024-36681)

Fecha de publicación:
24/06/2024
Idioma:
Español
Vulnerabilidad de inyección SQL en el módulo "Isotope" (pk_isotope) <=1.7.3 de Promokit.eu para PrestaShop permite a atacantes obtener información confidencial y causar otros impactos a través de los métodos `pk_isotope::saveData` y `pk_isotope::removeData`.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
03/07/2024

Vulnerabilidad en Smart Modules para PrestaShop (CVE-2024-36683)

Fecha de publicación:
24/06/2024
Idioma:
Español
Vulnerabilidad de inyección SQL en el módulo "Products Alert" (productsalert) anterior a 1.7.4 de Smart Modules para PrestaShop permite a atacantes obtener información confidencial y causar otros impactos a través del método ProductsAlertAjaxProcessModuleFrontController::initContent.
Gravedad CVSS v3.1: ALTA
Última modificación:
14/11/2024

Vulnerabilidad en Adminer y AdminerEvo (CVE-2023-45195)

Fecha de publicación:
24/06/2024
Idioma:
Español
Adminer y AdminerEvo son vulnerables a SSRF a través de campos de conexión de base de datos. Esto podría permitir que un atacante remoto no autenticado enumere o acceda a sistemas a los que de otra manera el atacante no tendría acceso. Adminer ya no es compatible, pero este problema se solucionó en AdminerEvo versión 4.8.4.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/10/2025

Vulnerabilidad en Axiros AXESS 4.x y 5.0.0 (CVE-2024-33898)

Fecha de publicación:
24/06/2024
Idioma:
Español
El servidor de configuración automática (ACS) de Axiros AXESS 4.x y 5.0.0 tiene un control de acceso incorrecto. Una omisión de autorización permite a atacantes remotos lograr la ejecución remota de código no autenticado.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
06/02/2025

Vulnerabilidad en Quadra Informatique para PrestaShop (CVE-2024-34991)

Fecha de publicación:
24/06/2024
Idioma:
Español
En el módulo "Axepta" (axepta) anterior a 1.3.4 de Quadra Informatique para PrestaShop, un invitado puede descargar información parcial de la tarjeta de crédito (fecha de vencimiento) / dirección postal / correo electrónico / etc. sin restricciones debido a la falta de control de permisos.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/07/2024

Vulnerabilidad en Promokit.eu para PrestaShop (CVE-2024-36682)

Fecha de publicación:
24/06/2024
Idioma:
Español
En el módulo "Configuración del tema" (pk_themesettings) <= 1.8.8 de Promokit.eu para PrestaShop, un invitado puede descargar todos los correos electrónicos recopilados mientras SHOP está en modo de mantenimiento. Debido a la falta de control de permisos, un invitado puede acceder al archivo de texto que recopila el correo electrónico cuando el mantenimiento está habilitado, lo que puede provocar una filtración de información personal.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/08/2024

Vulnerabilidad en Google Chrome (CVE-2024-6290)

Fecha de publicación:
24/06/2024
Idioma:
Español
Use after free en Dawn en Google Chrome anterior a 126.0.6478.126 permitía a un atacante remoto explotar potencialmente la corrupción del montón a través de una página HTML manipulada. (Severidad de seguridad de Chrome: alta)
Gravedad CVSS v3.1: ALTA
Última modificación:
26/12/2024

Vulnerabilidad en Google Chrome (CVE-2024-6291)

Fecha de publicación:
24/06/2024
Idioma:
Español
Use after free en Swiftshader en Google Chrome anterior a 126.0.6478.126 permitía a un atacante remoto explotar potencialmente la corrupción del montón a través de una página HTML manipulada. (Severidad de seguridad de Chrome: alta)
Gravedad CVSS v3.1: ALTA
Última modificación:
26/12/2024

Vulnerabilidad en Google Chrome (CVE-2024-6292)

Fecha de publicación:
24/06/2024
Idioma:
Español
Use after free en Dawn en Google Chrome anterior a 126.0.6478.126 permitía a un atacante remoto explotar potencialmente la corrupción del montón a través de una página HTML manipulada. (Severidad de seguridad de Chrome: alta)
Gravedad CVSS v3.1: ALTA
Última modificación:
26/12/2024

Vulnerabilidad en Google Chrome (CVE-2024-6293)

Fecha de publicación:
24/06/2024
Idioma:
Español
Use after free en Dawn en Google Chrome anterior a 126.0.6478.126 permitía a un atacante remoto explotar potencialmente la corrupción del montón a través de una página HTML manipulada. (Severidad de seguridad de Chrome: alta)
Gravedad CVSS v3.1: ALTA
Última modificación:
26/12/2024

Vulnerabilidad en Wavlink WN551K1 (CVE-2024-38892)

Fecha de publicación:
24/06/2024
Idioma:
Español
Un problema en Wavlink WN551K1 permite a un atacante remoto obtener información confidencial a través del componente ExportAllSettings.sh.
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/06/2025

Vulnerabilidad en WAVLINK WN551K1 (CVE-2024-38894)

Fecha de publicación:
24/06/2024
Idioma:
Español
WAVLINK WN551K1 encontró una vulnerabilidad de inyección de comandos a través del parámetro IP de /cgi-bin/touchlist_sync.cgi.
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/06/2025