Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Basil recipe para WordPress (CVE-2024-39310)

Fecha de publicación:
01/07/2024
Idioma:
Español
El tema Basil recipe para WordPress es vulnerable a Cross-Site Scripting (XSS) a través del parámetro `post_title` en versiones hasta la 2.0.4 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esta vulnerabilidad permite a atacantes autenticados con acceso de nivel de colaborador y superior inyectar scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página comprometida. Debido a la validación predeterminada de WordPress, no es posible insertar la carga útil directamente, pero si el complemento Cooked está instalado, es posible crear un tipo de publicación de receta (cp_recipe) e inyectar el payload en el campo del título. La versión 2.0.5 contiene un parche para el problema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/07/2024

Vulnerabilidad en toy-blog (CVE-2024-39313)

Fecha de publicación:
01/07/2024
Idioma:
Español
toy-blog es una implementación de sistema de gestión de contenidos sin headless. A partir de la versión 0.5.4 y anteriores a la versión 0.6.1, los artículos con visibilidad privada se pueden leer si el lector no establece credenciales para la solicitud. Los usuarios deben actualizar a 0.6.1 o posterior para recibir un parche. No hay workarounds disponibles.
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/03/2025

Vulnerabilidad en toy-blog (CVE-2024-39314)

Fecha de publicación:
01/07/2024
Idioma:
Español
toy-blog es una implementación de sistema de gestión de contenidos sin headless. A partir de la versión 0.4.3 y antes de la versión 0.5.0, la contraseña administrativa se filtró a través del parámetro de línea de comando. El problema se solucionó en la versión 0.5.0. Como workaround, pase `--read-bearer-token-from-stdin` a los argumentos de inicio y proporcione el token desde la entrada estándar en la versión 0.4.14 o posterior. Las versiones anteriores no tienen este workaround.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/07/2024

Vulnerabilidad en savignano S/Notify (CVE-2024-23736)

Fecha de publicación:
01/07/2024
Idioma:
Español
Vulnerabilidad de Cross Site Request Forgery (CSRF) en savignano S/Notify anterior a 4.0.2 para Confluence permite a los atacantes manipular el certificado S/MIME de la clave PGP de un usuario a través de un enlace malicioso o un correo electrónico.
Gravedad CVSS v3.1: ALTA
Última modificación:
11/07/2024

Vulnerabilidad en savignano S/Notify (CVE-2024-23737)

Fecha de publicación:
01/07/2024
Idioma:
Español
Vulnerabilidad de falsificación de solicitud entre sitios (CSRF) en savignano S/Notify anterior a 4.0.2 para Jira permite a los atacantes manipular el certificado S/MIME de la clave PGP de un usuario a través de un enlace malicioso o un correo electrónico.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/03/2025

Vulnerabilidad en MachForm (CVE-2024-37762)

Fecha de publicación:
01/07/2024
Idioma:
Español
MachForm hasta la versión 21 se ve afectado por una carga de archivos autenticados y sin restricciones que conduce a la ejecución remota de código.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
30/04/2025

Vulnerabilidad en CoacoaPods (CVE-2024-38367)

Fecha de publicación:
01/07/2024
Idioma:
Español
trunk.cocoapods.org es el servidor de autenticación para el administrador de dependencias de CoacoaPods. Antes del commit d4fa66f49cedab449af9a56a21ab40697b9f7b97, el paso de verificación de las sesiones troncales podría manipularse para secuestrar la sesión del propietario. Comprometer la sesión de una víctima resultará en una toma total de control de la cuenta troncal CocoaPods. El actor de amenazas podría manipular las especificaciones de sus pods, interrumpir la distribución de bibliotecas legítimas o causar una interrupción generalizada dentro del ecosistema CocoaPods. Esto se parchó en el lado del servidor con el commit d4fa66f49cedab449af9a56a21ab40697b9f7b97 en octubre de 2023.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
18/09/2024

Vulnerabilidad en CoacoaPods (CVE-2024-38368)

Fecha de publicación:
01/07/2024
Idioma:
Español
trunk.cocoapods.org es el servidor de autenticación para el administrador de dependencias de CoacoaPods. Una vulnerabilidad afectó a los pods más antiguos que migraron del flujo de trabajo de solicitud de extracción anterior a 2014 al troncal. Si las cápsulas nunca habían sido reclamadas, todavía era posible hacerlo. También era posible eliminar a todos los propietarios de un grupo, y eso hacía que el grupo estuviera disponible para el mismo sistema de reclamos. Esto se parchó en el lado del servidor en el commit 71be5440906b6bdfbc0bcc7f8a9fec33367ea0f4 en septiembre de 2023.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
18/09/2024

Vulnerabilidad en Envoy (CVE-2024-39305)

Fecha de publicación:
01/07/2024
Idioma:
Español
Envoy es un proxy de servicio y borde de código abierto, nativo de la nube. Antes de las versiones 1.30.4, 1.29.7, 1.28.5 y 1.27.7. Envoy hace referencia a la memoria ya liberada cuando la política de hash de ruta se configura con atributos de cookies. Tenga en cuenta que esta vulnerabilidad se ha solucionado abiertamente, ya que el efecto sería inmediatamente evidente si se configurara. La memoria asignada para contener valores de atributos se libera después de analizar la configuración. Durante el procesamiento de la solicitud, Envoy intentará copiar el contenido de la memoria desasignada en el encabezado de la cookie de solicitud. Esto puede provocar que el contenido arbitrario de la memoria de Envoy se envíe al servicio ascendente o que el proceso finalice anormalmente. Esta vulnerabilidad se solucionó en las versiones de Envoy v1.30.4, v1.29.7, v1.28.5 y v1.27.7. Como workaround, no utilice atributos de cookies en la política hash de acción de ruta.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/09/2025

Vulnerabilidad en N-central (CVE-2024-5322)

Fecha de publicación:
01/07/2024
Idioma:
Español
El servidor N-central es vulnerable a la nueva vinculación de sesiones de usuarios ya autenticados cuando se utiliza Entra SSO, lo que puede provocar una omisión de autenticación. Esta vulnerabilidad está presente en todas las implementaciones de N-central compatibles con Entra antes de 2024.3.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
08/09/2025

Vulnerabilidad en N-central (CVE-2024-28200)

Fecha de publicación:
01/07/2024
Idioma:
Español
El servidor N-central es vulnerable a una omisión de autenticación de la interfaz de usuario. Esta vulnerabilidad está presente en todas las implementaciones de N-central anteriores a 2024.2. Esta vulnerabilidad se descubrió a través de una revisión interna del código fuente de N-central y N-able no ha observado ninguna explotación en la naturaleza.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
22/08/2024

Vulnerabilidad en FFmpeg 7.0 (CVE-2024-32228)

Fecha de publicación:
01/07/2024
Idioma:
Español
FFmpeg 7.0 es vulnerable al desbordamiento del búfer. Hay un SEGV en libavcodec/hevcdec.c:2947:22 en hevc_frame_end.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/06/2025