Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en ZScaler (CVE-2024-23482)

Fecha de publicación:
26/03/2024
Idioma:
Español
El servicio ZScaler es susceptible a una vulnerabilidad de escalada de privilegios local que se encuentra en el proceso ZScalerService. Versión fija: Mac ZApp 4.2.0.241 y posteriores.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/10/2025

Vulnerabilidad en Fluent Bit (CVE-2024-23722)

Fecha de publicación:
26/03/2024
Idioma:
Español
En Fluent Bit 2.1.8 a 2.2.1, se puede provocar una desreferencia de puntero NULL a través de un payload HTTP no válida con el tipo de contenido x-www-form-urlencoded. Se bloquea y no se reinicia. Esto podría provocar que los registros no se entreguen correctamente.
Gravedad CVSS v3.1: ALTA
Última modificación:
30/04/2025

Vulnerabilidad en xzs-mysql 3.8 (CVE-2024-29401)

Fecha de publicación:
26/03/2024
Idioma:
Español
xzs-mysql 3.8 es vulnerable a una caducidad de sesión insuficiente, lo que permite a los atacantes utilizar la sesión de un administrador eliminado para hacer cualquier cosa.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
19/09/2025

Vulnerabilidad en Pimcore (CVE-2024-29197)

Fecha de publicación:
26/03/2024
Idioma:
Español
Pimcore es una plataforma de gestión de experiencias y datos de código abierto. Cualquier llamada con el argumento de consulta `?pimcore_preview=true` permite ver sitios no publicados. En versiones anteriores de Pimcore, la información de la sesión se propagaba a las vistas previas, por lo que solo un usuario que había iniciado sesión podía abrir una vista previa. Esto ya no se aplica. Las vistas previas están abiertas a cualquier usuario y con sólo un indicio de un enlace restringido se puede obtener acceso a posible información confidencial o inédita. Esta vulnerabilidad se solucionó en 11.2.2 y 11.1.6.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/11/2025

Vulnerabilidad en IBM App Connect Enterprise e IBM Integration Bus (CVE-2024-22356)

Fecha de publicación:
26/03/2024
Idioma:
Español
IBM App Connect Enterprise 11.0.0.1 a 11.0.0.23, 12.0.1.0 a 12.0.9.0 e IBM Integration Bus para z/OS 10.1 a 10.1.0.2 almacenan información potencialmente confidencial en archivos de registro o rastreo que un usuario privilegiado podría leer. ID de IBM X-Force: 280893.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/01/2025

Vulnerabilidad en ZSATrayManager (CVE-2023-41969)

Fecha de publicación:
26/03/2024
Idioma:
Español
Una eliminación arbitraria de archivos en ZSATrayManager donde protege el archivo temporal cifrado de informes de problemas de ZApp del acceso y modificación del usuario final sin privilegios. Versión fija: Win ZApp 4.3.0 y posterior.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/10/2025

Vulnerabilidad en Zscaler, Inc. (CVE-2023-41972)

Fecha de publicación:
26/03/2024
Idioma:
Español
En algunos casos excepcionales, falta una validación del tipo de contraseña en la verificación de revertir contraseña y, para algunas funciones, podría estar deshabilitada. Versión fija: Win ZApp 4.3.0.121 y posteriores.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/10/2025

Vulnerabilidad en ZSATray (CVE-2023-41973)

Fecha de publicación:
26/03/2024
Idioma:
Español
ZSATray pasa el nombre del instalador anterior como parámetro de configuración a TrayManager, y TrayManager construye la ruta y agrega el nombre del instalador anterior para obtener la ruta completa del archivo ejecutable. Versión fija: Win ZApp 4.3.0.121 y posteriores.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/10/2025

Vulnerabilidad en Janitza GridVis (CVE-2023-50894)

Fecha de publicación:
26/03/2024
Idioma:
Español
En Janitza GridVis hasta 9.0.66, el uso de credenciales codificadas en la función de cifrado de contraseña de.janitza.pasw.feature.impl.activators.PasswordEncryption permite a los usuarios administrativos autenticados remotamente descubrir las credenciales de la base de datos en texto plano contenidas en la información del informe de errores.
Gravedad CVSS v3.1: ALTA
Última modificación:
19/09/2025

Vulnerabilidad en Janitza GridVis (CVE-2023-50895)

Fecha de publicación:
26/03/2024
Idioma:
Español
En Janitza GridVis hasta la versión 9.0.66, los métodos peligrosos expuestos en la funcionalidad de carga del proyecto de.janitza.pasw.project.server.ServerDatabaseProject permiten a usuarios administrativos remotos autenticados ejecutar código Groovy arbitrario.
Gravedad CVSS v3.1: ALTA
Última modificación:
19/09/2025

Vulnerabilidad en Tenda AC7 15.03.06.44 (CVE-2024-2891)

Fecha de publicación:
26/03/2024
Idioma:
Español
Una vulnerabilidad fue encontrada en Tenda AC7 15.03.06.44 y clasificada como crítica. La función formQuickIndex del fichero /goform/QuickIndex es afectada por la vulnerabilidad. La manipulación del argumento PPPOEPassword provoca un desbordamiento de búfer en la región stack de la memoria. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado al público y puede utilizarse. VDB-257934 es el identificador asignado a esta vulnerabilidad. NOTA: Se contactó primeramente con el proveedor sobre esta divulgación, pero no respondió de ninguna manera.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/01/2025

Vulnerabilidad en DedeCMS v5.7 (CVE-2024-29684)

Fecha de publicación:
26/03/2024
Idioma:
Español
Se descubrió que DedeCMS v5.7 contenía Cross-Site Request Forgery (CSRF) a través del componente /src/dede/makehtml_homepage.php, lo que permitía a un atacante remoto ejecutar código arbitrario.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
01/04/2025