Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en iTerm2 (CVE-2024-38395)

Fecha de publicación:
16/06/2024
Idioma:
Español
En iTerm2 anterior a 3.5.2, la configuración "La terminal puede informar el título de la ventana" no se respeta y, por lo tanto, puede ocurrir la ejecución remota de código, pero "no es trivialmente explotable".
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
18/06/2025

Vulnerabilidad en kernel de Linux (CVE-2024-38394)

Fecha de publicación:
16/06/2024
Idioma:
Español
Las discrepancias en la interpretación de la política de autorización USB entre el Daemon de configuración de GNOME (GSD) hasta 46.0 y la lógica de coincidencia de dispositivos subyacente del kernel de Linux permiten que un atacante físicamente cercano acceda a algunas funciones USB del kernel de Linux no deseadas, como módulos del kernel específicos de dispositivos USB e implementaciones de sistemas de archivos. NOTA: el proveedor de GSD indica que la consideración de una mitigación para esto dentro de GSD sería en el contexto de "una nueva característica, no un CVE".
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/11/2024

Vulnerabilidad en itsourcecode Online Laundry Management System 1.0 (CVE-2024-6016)

Fecha de publicación:
15/06/2024
Idioma:
Español
Una vulnerabilidad fue encontrada en itsourcecode Online Laundry Management System 1.0 y clasificada como crítica. Una función desconocida del archivo admin_class.php es afectada por esta vulnerabilidad. La manipulación del argumento id conduce a la inyección de SQL. El ataque puede lanzarse de forma remota. El exploit ha sido divulgado al público y puede utilizarse. El identificador de esta vulnerabilidad es VDB-268724.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
19/07/2024

Vulnerabilidad en itsourcecode Document Management System 1.0 (CVE-2024-6014)

Fecha de publicación:
15/06/2024
Idioma:
Español
Una vulnerabilidad ha sido encontrada en itsourcecode Document Management System 1.0 y clasificada como crítica. Una función desconocida del archivo edithis.php es afectada por esta vulnerabilidad. La manipulación del argumento id conduce a la inyección de SQL. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado al público y puede utilizarse. VDB-268722 es el identificador asignado a esta vulnerabilidad.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
19/07/2024

Vulnerabilidad en itsourcecode Online House Rental System 1.0 (CVE-2024-6015)

Fecha de publicación:
15/06/2024
Idioma:
Español
Una vulnerabilidad fue encontrada en itsourcecode Online House Rental System 1.0 y clasificada como crítica. Una función desconocida del archivo enable_user.php es afectada por esta vulnerabilidad. La manipulación del argumento mes_de conduce a la inyección de SQL. El ataque se puede lanzar de forma remota. El exploit ha sido divulgado al público y puede utilizarse. El identificador asociado de esta vulnerabilidad es VDB-268723.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
19/07/2024

Vulnerabilidad en itsourcecode Online Book Store 1.0 (CVE-2024-6013)

Fecha de publicación:
15/06/2024
Idioma:
Español
Se encontró una vulnerabilidad en itsourcecode Online Book Store 1.0. Ha sido calificada como crítica. Este problema afecta un procesamiento desconocido del archivo admin_delete.php. La manipulación del argumento bookisbn conduce a la inyección de SQL. El ataque puede iniciarse de forma remota. El exploit ha sido divulgado al público y puede utilizarse. A esta vulnerabilidad se le asignó el identificador VDB-268721.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
19/07/2024

Vulnerabilidad en itsourcecode Event Calendar 1.0 (CVE-2024-6009)

Fecha de publicación:
15/06/2024
Idioma:
Español
Una vulnerabilidad ha sido encontrada en itsourcecode Event Calendar 1.0 y clasificada como crítica. La función regConfirm/regDelete del archivo process.php es afectada por esta vulnerabilidad. La manipulación del argumento userId conduce a la inyección de SQL. El ataque se puede lanzar de forma remota. El exploit ha sido divulgado al público y puede utilizarse. El identificador asociado de esta vulnerabilidad es VDB-268699.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
19/07/2024

Vulnerabilidad en itsourcecode Online Book Store (CVE-2024-6008)

Fecha de publicación:
15/06/2024
Idioma:
Español
Una vulnerabilidad fue encontrada en itsourcecode Online Book Store hasta 1.0 y clasificada como crítica. Una función desconocida del archivo /edit_book.php es afectada por esta vulnerabilidad. La manipulación de la imagen del argumento conduce a la inyección de SQL. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado al público y puede utilizarse. VDB-268698 es el identificador asignado a esta vulnerabilidad.
Gravedad CVSS v3.1: ALTA
Última modificación:
19/07/2024

Vulnerabilidad en IBM i (CVE-2024-27275)

Fecha de publicación:
15/06/2024
Idioma:
Español
IBM i 7.2, 7.3, 7.4 y 7.5 contiene una vulnerabilidad de escalada de privilegios local causada por un requisito de autoridad insuficiente. Un usuario local sin privilegios de administrador puede configurar un activador de archivo físico para ejecutarlo con los privilegios de un usuario manipulado socialmente para acceder al archivo de destino. La corrección consiste en requerir privilegios de administrador para configurar la compatibilidad con activadores. ID de IBM X-Force: 285203.
Gravedad CVSS v3.1: ALTA
Última modificación:
29/09/2025

Vulnerabilidad en IBM Db2 (CVE-2024-31870)

Fecha de publicación:
15/06/2024
Idioma:
Español
IBM Db2 para i 7.2, 7.3, 7.4 y 7.5 proporciona una función de tabla definida por el usuario que es vulnerable a la enumeración de usuarios por parte de un atacante local autenticado, sin tener autoridad sobre los objetos *USRPRF relacionados. Esto puede ser utilizado por un actor malintencionado para recopilar información sobre los usuarios que pueden ser objeto de futuros ataques. ID de IBM X-Force: 287174.
Gravedad CVSS v3.1: BAJA
Última modificación:
01/08/2024

Vulnerabilidad en Netentsec NS-ASG Application Security Gateway 6.3 (CVE-2024-6007)

Fecha de publicación:
15/06/2024
Idioma:
Español
Una vulnerabilidad ha sido encontrada en Netentsec NS-ASG Application Security Gateway 6.3 y clasificada como crítica. Esto afecta a una parte desconocida del archivo /protocol/iscgwtunnel/deleteiscgwrouteconf.php. La manipulación del argumento contenido del mensaje conduce a la inyección de SQL. Es posible iniciar el ataque de forma remota. El exploit ha sido divulgado al público y puede utilizarse. El identificador asociado de esta vulnerabilidad es VDB-268695. NOTA: Se contactó primeramente con el proveedor sobre esta divulgación, pero no respondió de ninguna manera.
Gravedad CVSS v4.0: MEDIA
Última modificación:
05/02/2025

Vulnerabilidad en ZKTeco ZKBio CVSecurity V5000 4.1.0 (CVE-2024-6006)

Fecha de publicación:
15/06/2024
Idioma:
Español
Se encontró una vulnerabilidad en ZKTeco ZKBio CVSecurity V5000 4.1.0. Ha sido calificada como problemática. Una función desconocida del componente Summer Schedule Handler es afectada por esta vulnerabilidad. La manipulación del argumento Nombre del programa conduce a cross-site scripting. El ataque puede lanzarse de forma remota. El exploit ha sido divulgado al público y puede utilizarse. VDB-268694 es el identificador asignado a esta vulnerabilidad. NOTA: Se contactó primeramente con el proveedor sobre esta divulgación, pero no respondió de ninguna manera.
Gravedad CVSS v4.0: MEDIA
Última modificación:
17/07/2025