Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en qdrant/qdrant (CVE-2024-3584)

Fecha de publicación:
30/05/2024
Idioma:
Español
qdrant/qdrant versión 1.9.0-dev es vulnerable al path traversal debido a una validación de entrada incorrecta en el endpoint `/collections/{name}/snapshots/upload`. Al manipular el parámetro "nombre" a través de la codificación URL, un atacante puede cargar un archivo en una ubicación arbitraria del sistema, como "/root/poc.txt". Esta vulnerabilidad permite escribir y sobrescribir archivos arbitrarios en el servidor, lo que podría llevar a una toma total del sistema. El problema se solucionó en la versión 1.9.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/07/2025

Vulnerabilidad en kernel de Linux (CVE-2024-36017)

Fecha de publicación:
30/05/2024
Idioma:
Español
En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: rtnetlink: Validación correcta del atributo IFLA_VF_VLAN_LIST anidado. Se supone que cada atributo dentro de un IFLA_VF_VLAN_LIST anidado es una estructura ifla_vf_vlan_info, por lo que el tamaño de dicho atributo debe ser al menos de sizeof(struct ifla_vf_vlan_info), que es de 14 bytes. La validación de tamaño actual en do_setvfinfo es contra NLA_HDRLEN (4 bytes), que es menor que sizeof(struct ifla_vf_vlan_info), por lo que esta validación no es suficiente y un atributo demasiado pequeño podría convertirse en una estructura ifla_vf_vlan_info, esto podría resultar en un acceso de lectura fuera de banda al acceder a la entrada guardada (transmitida) en ivvl.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/12/2025

Vulnerabilidad en OpenCMS de Alkacon (CVE-2024-5521)

Fecha de publicación:
30/05/2024
Idioma:
Español
Se han descubierto dos vulnerabilidades de Cross-site Scripting en OpenCMS de Alkacon que afectan a la versión 16, lo que podría permitir que un usuario que tenga las funciones de editor de galería o administrador de recursos VFS tenga permiso para cargar imágenes en formato .svg que contengan código JavaScript. El código se ejecutará en el momento en que otro usuario acceda a la imagen.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/04/2025

Vulnerabilidad en IBM Aspera Console (CVE-2022-43841)

Fecha de publicación:
30/05/2024
Idioma:
Español
IBM Aspera Console 3.4.0 a 3.4.2 PL9 permite almacenar páginas web localmente que otro usuario del sistema puede leer. ID de IBM X-Force: 239078.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/01/2025

Vulnerabilidad en Vadi Corporate Information Systems DIGIKENT GIS (CVE-2024-1100)

Fecha de publicación:
30/05/2024
Idioma:
Español
Neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ("Inyección SQL") en Vadi Corporate Information Systems DIGIKENT GIS permite la inyección SQL. Este problema afecta a DIGIKENT GIS: hasta 2.23.5.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
03/07/2024

Vulnerabilidad en OpenCMS de Alkacon (CVE-2024-5520)

Fecha de publicación:
30/05/2024
Idioma:
Español
Se han descubierto dos vulnerabilidades de Cross-Site Scripting en OpenCMS de Alkacon que afectan a la versión 16, las cuales podrían permitir que un usuario con suficientes privilegios para crear y modificar páginas web a través del panel de administración, pueda ejecutar código JavaScript malicioso, después de insertar código en el campo "título".
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/04/2025

Vulnerabilidad en IBM Aspera Console (CVE-2022-43384)

Fecha de publicación:
30/05/2024
Idioma:
Español
IBM Aspera Console 3.4.0 a 3.4.2 PL5 es vulnerable a Cross-site Scripting. Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista, lo que podría conducir a la divulgación de credenciales dentro de una sesión confiable. ID de IBM X-Force: 238645.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/01/2025

Vulnerabilidad en IBM Aspera Console (CVE-2022-43575)

Fecha de publicación:
30/05/2024
Idioma:
Español
IBM Aspera Console 3.4.0 a 3.4.2 PL5 es vulnerable a Cross-site Scripting. Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista, lo que podría conducir a la divulgación de credenciales dentro de una sesión confiable. ID de IBM X-Force: 238645.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/01/2025

Vulnerabilidad en Simple Like Page Plugin para WordPress (CVE-2024-3583)

Fecha de publicación:
30/05/2024
Idioma:
Español
El complemento Simple Like Page Plugin para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de los códigos cortos del complemento en todas las versiones hasta la 1.5.2 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos proporcionados por el usuario. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/05/2024

Vulnerabilidad en The Post Grid Gutenberg Blocks and WordPress Blog Plugin – PostX de WordPress (CVE-2024-5326)

Fecha de publicación:
30/05/2024
Idioma:
Español
El complemento The Post Grid Gutenberg Blocks and WordPress Blog Plugin – PostX de WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en la función 'postx_presets_callback' en todas las versiones hasta la 4.1.2 incluida. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, cambien opciones arbitrarias en los sitios afectados. Esto se puede utilizar para habilitar el registro de nuevos usuarios y establecer la función predeterminada para los nuevos usuarios en Administrador.
Gravedad CVSS v3.1: ALTA
Última modificación:
30/05/2024

Vulnerabilidad en Gum Elementor Addon para WordPress (CVE-2024-4668)

Fecha de publicación:
30/05/2024
Idioma:
Español
El complemento Gum Elementor Addon para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de los widgets de tabla de precios y control deslizante de publicaciones en todas las versiones hasta la 1.3.4 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos proporcionados por el usuario. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/05/2024

Vulnerabilidad en Comparison Slider para WordPress (CVE-2024-4422)

Fecha de publicación:
30/05/2024
Idioma:
Español
El complemento Comparison Slider para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro de título del control deslizante en todas las versiones hasta la 1.0.5 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso de suscriptor y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/02/2025