Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Hyperledger Aries Cloud Agent Python (ACA-Py) (CVE-2024-21669)

Fecha de publicación:
11/01/2024
Idioma:
Español
Hyperledger Aries Cloud Agent Python (ACA-Py) es una base para crear aplicaciones y servicios de identidad descentralizados que se ejecutan en entornos no móviles. Al verificar las credenciales verificables en formato W3C usando JSON-LD con Linked Data Proofs (LDP-VC), el resultado de verificar la presentación `document.proof` no se tuvo en cuenta en el valor final `verified` (`true`/`false`) en el acta de presentación. La falla permite a los titulares de credenciales verificables en formato W3C que utilizan JSON-LD con pruebas de datos vinculados (LDP) presentar pruebas construidas incorrectamente y permite a verificadores maliciosos guardar y reproducir una presentación de dichos titulares como propia. Esta vulnerabilidad ha estado presente desde la versión 0.7.0 y se corrigió en la versión 0.10.5.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/01/2024

Vulnerabilidad en Authentik (CVE-2024-21637)

Fecha de publicación:
11/01/2024
Idioma:
Español
Authentik es un proveedor de identidades de código abierto. Authentik es afectado por una vulnerabilidad de cross site scripting reflejada a través de URI de JavaScript en flujos de OpenID Connect con `response_mode=form_post`. Este relativamente usuario podría utilizar los ataques descritos para realizar una escalada de privilegios. Esta vulnerabilidad ha sido parcheada en las versiones 2023.10.6 y 2023.8.6.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/01/2024

Vulnerabilidad en Contact Form 7 – Dynamic Text Extension para WordPress (CVE-2023-6630)

Fecha de publicación:
11/01/2024
Idioma:
Español
El complemento Contact Form 7 – Dynamic Text Extension para WordPress es vulnerable a Insecure Direct Object Reference en todas las versiones hasta la 4.1.0 incluida a través de los códigos cortos CF7_get_custom_field y CF7_get_current_user debido a la falta de validación en una clave controlada por el usuario. Esto hace posible que atacantes autenticados con acceso de colaborador o superior accedan a metadatos arbitrarios de cualquier tipo de publicación, haciendo referencia a la publicación por identificación y a la meta por clave.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/01/2024

Vulnerabilidad en WP Register Profile With Shortcode para WordPress (CVE-2023-5448)

Fecha de publicación:
11/01/2024
Idioma:
Español
El complemento WP Register Profile With Shortcode para WordPress es vulnerable a Cross-Site Request Forgery en versiones hasta la 3.5.9 incluida. Esto se debe a una validación nonce faltante o incorrecta en la función update_password_validate. Esto hace posible que atacantes no autenticados restablezcan la contraseña de un usuario mediante una solicitud falsificada, siempre que puedan engañar al usuario para que realice una acción como hacer clic en un enlace.
Gravedad CVSS v3.1: ALTA
Última modificación:
16/01/2024

Vulnerabilidad en Jinja (CVE-2024-22195)

Fecha de publicación:
11/01/2024
Idioma:
Español
Jinja es un motor de plantillas extensible. Los marcadores de posición especiales en la plantilla permiten escribir código similar a la sintaxis de Python. Es posible inyectar atributos HTML arbitrarios en la plantilla HTML renderizada, lo que podría generar cross site scripting (XSS). Se puede abusar del filtro Jinja `xmlattr` para inyectar claves y valores de atributos HTML arbitrarios, evitando el mecanismo de escape automático y potencialmente conduciendo a XSS. También es posible omitir las comprobaciones de validación de atributos si están basadas en listas negras.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/11/2025

Vulnerabilidad en IBM AIX y VIOS (CVE-2023-45171)

Fecha de publicación:
11/01/2024
Idioma:
Español
IBM AIX 7.2, 7.3 y VIOS 3.1 podrían permitir que un usuario local sin privilegios aproveche una vulnerabilidad en el kernel para provocar una denegación de servicio. ID de IBM X-Force: 267969.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/01/2024

Vulnerabilidad en Buffalo LS210D v.1.78-0.03 (CVE-2023-51073)

Fecha de publicación:
11/01/2024
Idioma:
Español
Un problema en Buffalo LS210D v.1.78-0.03 permite a un atacante remoto ejecutar código arbitrario a través del script de actualización de firmware en /etc/init.d/update_notifications.sh.
Gravedad CVSS v3.1: ALTA
Última modificación:
06/06/2025

Vulnerabilidad en YzmCMS (CVE-2023-52274)

Fecha de publicación:
11/01/2024
Idioma:
Español
member/index/register.html en YzmCMS 6.5 a 7.0 permite XSS a través del encabezado HTTP Referer.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2025

Vulnerabilidad en cdo-local-uuid de GitHub (CVE-2024-22194)

Fecha de publicación:
11/01/2024
Idioma:
Español
El proyecto cdo-local-uuid proporciona una función especializada de generación de UUID que puede, a petición del usuario, hacer que un programa genere UUID deterministas. Una vulnerabilidad de fuga de información está presente en `cdo-local-uuid` en la versión `0.4.0`, y en `case-utils` en versiones sin parches (que coinciden con el patrón `0.x.0`) en y desde `0.5. 0`, antes de `0.15.0`. La vulnerabilidad surge de una función de Python, `cdo_local_uuid.local_uuid()`, y su implementación original `case_utils.local_uuid()`.
Gravedad CVSS v3.1: BAJA
Última modificación:
19/01/2024

Vulnerabilidad en Elite CRM v1.2.11 (CVE-2022-40361)

Fecha de publicación:
11/01/2024
Idioma:
Español
La vulnerabilidad de cross site scripting en Elite CRM v1.2.11 permite a un atacante ejecutar código arbitrario a través del parámetro de idioma en el endpoint /ngs/login.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2025

Vulnerabilidad en IBM AIX y VIOS (CVE-2023-45169)

Fecha de publicación:
11/01/2024
Idioma:
Español
IBM AIX 7.2, 7.3 y VIOS 3.1 podrían permitir que un usuario local sin privilegios aproveche una vulnerabilidad en la extensión del kernel pmsvcs para provocar una denegación de servicio. ID de IBM X-Force: 267967.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/01/2024

Vulnerabilidad en IBM Security Access Manager Container (CVE-2023-31001)

Fecha de publicación:
11/01/2024
Idioma:
Español
IBM Security Access Manager Container (IBM Security Verify Access Appliance 10.0.0.0 a 10.0.6.1 e IBM Security Verify Access Docker 10.0.6.1) almacena temporalmente información confidencial en archivos a los que un usuario local podría acceder. ID de IBM X-Force: 254653.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/11/2025