Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en url.c en GNU Wget (CVE-2024-38428)

Fecha de publicación:
16/06/2024
Idioma:
Español
url.c en GNU Wget hasta 1.24.5 maneja mal los puntos y comas en el subcomponente de información de usuario de un URI y, por lo tanto, puede haber un comportamiento inseguro en el que los datos que se suponía que estaban en el subcomponente de información de usuario se malinterpretan como parte del subcomponente del host.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
21/04/2025

Vulnerabilidad en International Color Consortium DemoIccMAX (CVE-2024-38427)

Fecha de publicación:
16/06/2024
Idioma:
Español
En International Color Consortium DemoIccMAX anterior a 85ce74e, una falla lógica en CIccTagXmlProfileSequenceId::ParseXml en IccXML/IccLibXML/IccTagXml.cpp da como resultado un retorno falso incondicional.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en iTerm2 (CVE-2024-38395)

Fecha de publicación:
16/06/2024
Idioma:
Español
En iTerm2 anterior a 3.5.2, la configuración "La terminal puede informar el título de la ventana" no se respeta y, por lo tanto, puede ocurrir la ejecución remota de código, pero "no es trivialmente explotable".
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
18/06/2025

Vulnerabilidad en kernel de Linux (CVE-2024-38394)

Fecha de publicación:
16/06/2024
Idioma:
Español
Las discrepancias en la interpretación de la política de autorización USB entre el Daemon de configuración de GNOME (GSD) hasta 46.0 y la lógica de coincidencia de dispositivos subyacente del kernel de Linux permiten que un atacante físicamente cercano acceda a algunas funciones USB del kernel de Linux no deseadas, como módulos del kernel específicos de dispositivos USB e implementaciones de sistemas de archivos. NOTA: el proveedor de GSD indica que la consideración de una mitigación para esto dentro de GSD sería en el contexto de "una nueva característica, no un CVE".
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en itsourcecode Online Laundry Management System 1.0 (CVE-2024-6016)

Fecha de publicación:
15/06/2024
Idioma:
Español
Una vulnerabilidad fue encontrada en itsourcecode Online Laundry Management System 1.0 y clasificada como crítica. Una función desconocida del archivo admin_class.php es afectada por esta vulnerabilidad. La manipulación del argumento id conduce a la inyección de SQL. El ataque puede lanzarse de forma remota. El exploit ha sido divulgado al público y puede utilizarse. El identificador de esta vulnerabilidad es VDB-268724.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
19/07/2024

Vulnerabilidad en itsourcecode Document Management System 1.0 (CVE-2024-6014)

Fecha de publicación:
15/06/2024
Idioma:
Español
Una vulnerabilidad ha sido encontrada en itsourcecode Document Management System 1.0 y clasificada como crítica. Una función desconocida del archivo edithis.php es afectada por esta vulnerabilidad. La manipulación del argumento id conduce a la inyección de SQL. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado al público y puede utilizarse. VDB-268722 es el identificador asignado a esta vulnerabilidad.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
19/07/2024

Vulnerabilidad en itsourcecode Online House Rental System 1.0 (CVE-2024-6015)

Fecha de publicación:
15/06/2024
Idioma:
Español
Una vulnerabilidad fue encontrada en itsourcecode Online House Rental System 1.0 y clasificada como crítica. Una función desconocida del archivo enable_user.php es afectada por esta vulnerabilidad. La manipulación del argumento mes_de conduce a la inyección de SQL. El ataque se puede lanzar de forma remota. El exploit ha sido divulgado al público y puede utilizarse. El identificador asociado de esta vulnerabilidad es VDB-268723.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
19/07/2024

Vulnerabilidad en itsourcecode Online Book Store 1.0 (CVE-2024-6013)

Fecha de publicación:
15/06/2024
Idioma:
Español
Se encontró una vulnerabilidad en itsourcecode Online Book Store 1.0. Ha sido calificada como crítica. Este problema afecta un procesamiento desconocido del archivo admin_delete.php. La manipulación del argumento bookisbn conduce a la inyección de SQL. El ataque puede iniciarse de forma remota. El exploit ha sido divulgado al público y puede utilizarse. A esta vulnerabilidad se le asignó el identificador VDB-268721.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
19/07/2024

Vulnerabilidad en itsourcecode Event Calendar 1.0 (CVE-2024-6009)

Fecha de publicación:
15/06/2024
Idioma:
Español
Una vulnerabilidad ha sido encontrada en itsourcecode Event Calendar 1.0 y clasificada como crítica. La función regConfirm/regDelete del archivo process.php es afectada por esta vulnerabilidad. La manipulación del argumento userId conduce a la inyección de SQL. El ataque se puede lanzar de forma remota. El exploit ha sido divulgado al público y puede utilizarse. El identificador asociado de esta vulnerabilidad es VDB-268699.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
19/07/2024

Vulnerabilidad en itsourcecode Online Book Store (CVE-2024-6008)

Fecha de publicación:
15/06/2024
Idioma:
Español
Una vulnerabilidad fue encontrada en itsourcecode Online Book Store hasta 1.0 y clasificada como crítica. Una función desconocida del archivo /edit_book.php es afectada por esta vulnerabilidad. La manipulación de la imagen del argumento conduce a la inyección de SQL. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado al público y puede utilizarse. VDB-268698 es el identificador asignado a esta vulnerabilidad.
Gravedad CVSS v3.1: ALTA
Última modificación:
19/07/2024

Vulnerabilidad en IBM i (CVE-2024-27275)

Fecha de publicación:
15/06/2024
Idioma:
Español
IBM i 7.2, 7.3, 7.4 y 7.5 contiene una vulnerabilidad de escalada de privilegios local causada por un requisito de autoridad insuficiente. Un usuario local sin privilegios de administrador puede configurar un activador de archivo físico para ejecutarlo con los privilegios de un usuario manipulado socialmente para acceder al archivo de destino. La corrección consiste en requerir privilegios de administrador para configurar la compatibilidad con activadores. ID de IBM X-Force: 285203.
Gravedad CVSS v3.1: ALTA
Última modificación:
29/09/2025

Vulnerabilidad en IBM Db2 (CVE-2024-31870)

Fecha de publicación:
15/06/2024
Idioma:
Español
IBM Db2 para i 7.2, 7.3, 7.4 y 7.5 proporciona una función de tabla definida por el usuario que es vulnerable a la enumeración de usuarios por parte de un atacante local autenticado, sin tener autoridad sobre los objetos *USRPRF relacionados. Esto puede ser utilizado por un actor malintencionado para recopilar información sobre los usuarios que pueden ser objeto de futuros ataques. ID de IBM X-Force: 287174.
Gravedad CVSS v3.1: BAJA
Última modificación:
01/08/2024