Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en kernel de Linux (CVE-2024-36970)

Fecha de publicación:
08/06/2024
Idioma:
Español
En el kernel de Linux, se resolvió la siguiente vulnerabilidad: wifi: iwlwifi: use request_module_nowait Esto parece solucionar una regresión de punto muerto que apareció con la combinación de LED en 6.9. El punto muerto ocurre en mi sistema con 24 radios iwlwifi, por lo que tal vez sea algo así como que todos los subprocesos de trabajo están ocupados y algunos trabajos que deben completarse no se pueden completar. [elimine también la var "load_module" innecesaria y el comentario ahora incorrecto]
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/02/2025

Vulnerabilidad en Libarchive (CVE-2024-37407)

Fecha de publicación:
08/06/2024
Idioma:
Español
Libarchive anterior a 3.7.4 permite el acceso a nombres fuera de los límites cuando un archivo ZIP tiene un archivo con nombre vacío y mac-ext está habilitado. Esto ocurre en slurp_central_directory en archive_read_support_format_zip.c.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
29/04/2025

Vulnerabilidad en wpdevart Responsive Image Gallery, Gallery Album (CVE-2024-35750)

Fecha de publicación:
08/06/2024
Idioma:
Español
Neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ("Inyección SQL") en wpdevart Responsive Image Gallery, Gallery Album. Este problema afecta a Responsive Image Gallery, Gallery Album: desde n/a hasta 2.0.3.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/11/2024

Vulnerabilidad en Creative Motion, Will Bontrager Software, LLC Woody ad snippets (CVE-2024-35751)

Fecha de publicación:
08/06/2024
Idioma:
Español
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Creative Motion, Will Bontrager Software, LLC Woody ad snippets permiten XSS Almacenado. Este problema afecta a los fragmentos de anuncios de Woody: desde n/a hasta 2.4.10 .
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/08/2024

Vulnerabilidad en Enea Overclokk Stellissimo Text Box (CVE-2024-35752)

Fecha de publicación:
08/06/2024
Idioma:
Español
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Enea Overclokk Stellissimo Text Box permite XSS Almacenado. Este problema afecta a Stellissimo Text Box: desde n/a hasta 1.1.4.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/07/2024

Vulnerabilidad en kernel de Linux (CVE-2024-36965)

Fecha de publicación:
08/06/2024
Idioma:
Español
En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: remoteproc: mediatek: asegúrese de que el búfer IPI encaje en L2TCM. La ubicación del búfer IPI se lee desde el firmware que cargamos en el procesador System Companion, y no se garantiza que tanto la SRAM ( L2TCM) que se define en el nodo del árbol de dispositivos es lo suficientemente grande para eso, y si bien esto es especialmente cierto para SCP de múltiples núcleos, también es útil verificar las variantes de un solo núcleo. No realizar esta verificación puede hacer que este controlador realice operaciones de lectura y escritura fuera del límite L2TCM, lo que resultará (en el mejor de los casos) en un pánico en el kernel. Para solucionarlo, verifique que el búfer IPI encaje; de lo contrario, devolverá una falla y se negará a iniciar el núcleo SCP relevante (o el SCP en absoluto, si es de un solo núcleo).
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/07/2024

Vulnerabilidad en kernel de Linux (CVE-2024-36966)

Fecha de publicación:
08/06/2024
Idioma:
Español
En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: erofs: distingue de manera confiable el modo basado en bloques y el modo fscache cuando se llama a erofs_kill_sb() en el modo basado en desarrollo de bloques, es posible que s_bdev aún no se haya inicializado y, si CONFIG_EROFS_FS_ONDEMAND está habilitado, se confundido con el modo fscache y luego intenta liberar un anon_dev que nunca ha sido asignado, lo que genera la siguiente advertencia: ============================= ================= ida_free solicitó id=0 que no está asignado. ADVERTENCIA: CPU: 14 PID: 926 en lib/idr.c:525 ida_free+0x134/0x140 Módulos vinculados en: CPU: 14 PID: 926 Comm: mount No contaminado 6.9.0-rc3-dirty #630 RIP: 0010:ida_free +0x134/0x140 Seguimiento de llamadas: erofs_kill_sb+0x81/0x90 desactivar_locked_super+0x35/0x80 get_tree_bdev+0x136/0x1e0 vfs_get_tree+0x2c/0xf0 do_new_mount+0x190/0x2f0 [...] ========== ================================== Ahora, cuando se llama a erofs_kill_sb(), erofs_sb_info debe haberse inicializado, así que use sbi->fsid para distinguir entre los dos modos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/10/2025

Vulnerabilidad en Loopus WP Visitors Tracker (CVE-2024-35737)

Fecha de publicación:
08/06/2024
Idioma:
Español
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Loopus WP Visitors Tracker permite el XSS reflejado. Este problema afecta a WP Visitants Tracker: desde n/a hasta 2.3.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/07/2024

Vulnerabilidad en Kognetiks Kognetiks Chatbot para WordPress (CVE-2024-35738)

Fecha de publicación:
08/06/2024
Idioma:
Español
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Kognetiks Kognetiks Chatbot para WordPress permite XSS Almacenado. Este problema afecta a Kognetiks Chatbot para WordPress: desde n/a hasta 1.9.8.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/07/2024

Vulnerabilidad en RadiusTheme The Post Grid (CVE-2024-35739)

Fecha de publicación:
08/06/2024
Idioma:
Español
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en RadiusTheme The Post Grid permite XSS Almacenado. Este problema afecta a The Post Grid: desde n/a hasta 7.7.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/07/2024

Vulnerabilidad en Theme Freesia Pixgraphy (CVE-2024-35740)

Fecha de publicación:
08/06/2024
Idioma:
Español
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Theme Freesia Pixgraphy permite XSS Almacenado. Este problema afecta a Pixgraphy: desde n/a hasta 1.3.8.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/07/2024

Vulnerabilidad en YITH YITH Custom Login (CVE-2024-35732)

Fecha de publicación:
08/06/2024
Idioma:
Español
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en YITH YITH Custom Login permite el XSS almacenado. Este problema afecta el inicio de sesión personalizado de YITH: desde n/a hasta 1.7.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/07/2024