Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Boa (CVE-2024-47916)

Fecha de publicación:
14/11/2024
Idioma:
Español
Servidor web Boa - CWE-22: Limitación incorrecta de una ruta de acceso a un directorio restringido ("Path Traversal")
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en VaeMendis (CVE-2024-45254)

Fecha de publicación:
14/11/2024
Idioma:
Español
VaeMendis - CWE-79: Neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting')
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en VaeMendis (CVE-2024-47914)

Fecha de publicación:
14/11/2024
Idioma:
Español
VaeMendis - CWE-352: Cross-Site Request Forgery (CSRF)
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en Apache Traffic Server (CVE-2024-38479)

Fecha de publicación:
14/11/2024
Idioma:
Español
Vulnerabilidad de validación de entrada incorrecta en Apache Traffic Server. Este problema afecta a Apache Traffic Server: desde la versión 8.0.0 hasta la 8.1.11, desde la versión 9.0.0 hasta la 9.2.5. Se recomienda a los usuarios que actualicen a la versión 9.2.6, que soluciona el problema, o a la versión 10.0.2, que no lo tiene.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/11/2025

Vulnerabilidad en Avigilon (CVE-2024-45253)

Fecha de publicación:
14/11/2024
Idioma:
Español
Avigilon – CWE-22: Limitación incorrecta de una ruta de acceso a un directorio restringido (“Path Traversal”)
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en Palo Alto Networks (CVE-2024-2550)

Fecha de publicación:
14/11/2024
Idioma:
Español
Una vulnerabilidad de desreferencia de puntero nulo en la puerta de enlace GlobalProtect del software PAN-OS de Palo Alto Networks permite que un atacante no autenticado detenga el servicio GlobalProtect en el firewall mediante el envío de un paquete especialmente manipulado que provoca una condición de denegación de servicio (DoS). Los intentos repetidos de activar esta condición hacen que el firewall entre en modo de mantenimiento.
Gravedad CVSS v4.0: ALTA
Última modificación:
24/01/2025

Vulnerabilidad en Palo Alto Networks (CVE-2024-2551)

Fecha de publicación:
14/11/2024
Idioma:
Español
Una vulnerabilidad de desreferencia de puntero nulo en el software PAN-OS de Palo Alto Networks permite a un atacante no autenticado detener un servicio central del sistema en el firewall mediante el envío de un paquete manipulado a través del plano de datos que provoca una condición de denegación de servicio (DoS). Los intentos repetidos de activar esta condición hacen que el firewall entre en modo de mantenimiento.
Gravedad CVSS v4.0: ALTA
Última modificación:
24/01/2025

Vulnerabilidad en Palo Alto Networks (CVE-2024-2552)

Fecha de publicación:
14/11/2024
Idioma:
Español
Una vulnerabilidad de inyección de comandos en el software PAN-OS de Palo Alto Networks permite a un administrador autenticado eludir las restricciones del sistema en el plano de administración y eliminar archivos en el firewall.
Gravedad CVSS v4.0: MEDIA
Última modificación:
24/01/2025

Vulnerabilidad en ITG Computer Technology vSRM Supplier Relationship Management System (CVE-2024-7787)

Fecha de publicación:
14/11/2024
Idioma:
Español
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en ITG Computer Technology vSRM Supplier Relationship Management System permite XSS reflejado, Cross-Site Scripting (XSS). Este problema afecta al sistema de gestión de relaciones con proveedores vSRM: antes del 28.08.2024.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en TECNOMobile (CVE-2024-11206)

Fecha de publicación:
14/11/2024
Idioma:
Español
Una vulnerabilidad de acceso no autorizado en la aplicación móvil (com.transsion.phoenix) puede provocar la fuga de información del usuario.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en Simple File List de WordPress (CVE-2024-10146)

Fecha de publicación:
14/11/2024
Idioma:
Español
El complemento Simple File List de WordPress anterior a la versión 6.1.13 no desinfecta ni escapa una URL generada antes de mostrarla nuevamente en un atributo, lo que genera un Cross-Site Scripting reflejado que podría usarse contra los administradores.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/05/2025

Vulnerabilidad en Recover WooCommerce Cart Abandonment, Newsletter, Email Marketing, Marketing Automation de FunnelKit de WordPress (CVE-2024-9186)

Fecha de publicación:
14/11/2024
Idioma:
Español
El complemento Recover WooCommerce Cart Abandonment, Newsletter, Email Marketing, Marketing Automation de FunnelKit de WordPress anterior a la versión 3.3.0 no desinfecta ni escapa el parámetro bwfan-track-id antes de usarlo en una declaración SQL, lo que permite que los usuarios no autenticados realicen ataques de inyección SQL
Gravedad CVSS v3.1: ALTA
Última modificación:
15/05/2025