Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Phlox com.phlox.simpleserver y com.phlox.simpleserver.plus (CVE-2023-46919)

Fecha de publicación:
27/12/2023
Idioma:
Español
Phlox com.phlox.simpleserver (también conocido como Simple HTTP Server) 1.8 y com.phlox.simpleserver.plus (también conocido como Simple HTTP Server PLUS) 1.8.1-plus tienen una clave de cifrado aKySWb2jjrr4dzkYXczKRt7K codificada. La amenaza proviene de un atacante intermediario que puede interceptar y potencialmente modificar datos durante la transmisión.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/10/2024

Vulnerabilidad en Kami Vision YI IoT com.yunyi.smartcamera (CVE-2023-47882)

Fecha de publicación:
27/12/2023
Idioma:
Español
La aplicación Kami Vision YI IoT com.yunyi.smartcamera hasta 4.1.9_20231127 para Android permite a un atacante remoto ejecutar código JavaScript arbitrario a través de un intent implícito en el componente com.ants360.yicamera.activity.WebViewActivity.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/01/2024

Vulnerabilidad en com.altamirano.fabricio.tvbrowser (CVE-2023-47883)

Fecha de publicación:
27/12/2023
Idioma:
Español
La aplicación de navegador de TV com.altamirano.fabricio.tvbrowser hasta 4.5.1 para Android es vulnerable a la ejecución de código JavaScript mediante un intent explícito debido a una MainActivity expuesta.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/01/2024

Vulnerabilidad en json-path v2.8.0 (CVE-2023-51074)

Fecha de publicación:
27/12/2023
Idioma:
Español
Se descubrió que json-path v2.8.0 contenía un desbordamiento de pila mediante el método Criteria.parse().
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/09/2025

Vulnerabilidad en hutool-core v5.8.23 (CVE-2023-51075)

Fecha de publicación:
27/12/2023
Idioma:
Español
Se descubrió que hutool-core v5.8.23 contenía un bucle infinito en la función StrSplitter.splitByRegex. Esta vulnerabilidad permite a los atacantes provocar una denegación de servicio (DoS) mediante la manipulación de los dos primeros parámetros.
Gravedad CVSS v3.1: ALTA
Última modificación:
05/09/2025

Vulnerabilidad en mvel2 v2.5.0 Final (CVE-2023-51079)

Fecha de publicación:
27/12/2023
Idioma:
Español
Existe un error de TimeOut en el método ParseTools.subCompileExpression en mvel2 v2.5.0 Final.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/08/2024

Vulnerabilidad en hutool-core v5.8.23 (CVE-2023-51080)

Fecha de publicación:
27/12/2023
Idioma:
Español
Se descubrió que el método NumberUtil.toBigDecimal en hutool-core v5.8.23 contenía un desbordamiento de pila.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/09/2025

Vulnerabilidad en hyavijava v6.0.07.1 (CVE-2023-51084)

Fecha de publicación:
27/12/2023
Idioma:
Español
Se descubrió que hyavijava v6.0.07.1 contenía un desbordamiento de pila mediante el método ResultConverter.convert2Xml.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
26/08/2025

Vulnerabilidad en Shenzhen TCL Browser TV Web BrowseHere (CVE-2023-43481)

Fecha de publicación:
27/12/2023
Idioma:
Español
Un problema en Shenzhen TCL Browser TV Web BrowseHere (aka com.tcl.browser) 6.65.022_dab24cc6_231221_gp permite a un atacante remoto ejecutar código JavaScript arbitrario a través del componente com.tcl.browser.portal.browse.activity.BrowsePageActivity.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
27/08/2024

Vulnerabilidad en Arris DG860A y DG1670A (CVE-2023-40038)

Fecha de publicación:
27/12/2023
Idioma:
Español
Los dispositivos Arris DG860A y DG1670A tienen PSK WPA2 predeterminados predecibles que podrían provocar un acceso remoto no autorizado. (Usan los primeros 6 caracteres del SSID y los últimos 6 caracteres del BSSID, disminuyendo el último dígito).
Gravedad CVSS v3.1: ALTA
Última modificación:
04/01/2024

Vulnerabilidad en ReVanced (CVE-2023-52075)

Fecha de publicación:
27/12/2023
Idioma:
Español
Las solicitudes de proxy de API de ReVanced son necesarias para alimentar con datos al ReVanced Manage y al sitio web. Hasta el commit 71f81f7f20cd26fd707335bca9838fa3e7df20d2 incluida, la API ReVanced carece de almacenamiento en caché de errores, lo que provoca que se active el límite de velocidad, lo que aumenta la carga del servidor. Esto provoca una denegación de servicio para todos los usuarios que utilizan la API. Se recomienda implementar un almacenamiento en caché de errores adecuado.
Gravedad CVSS v3.1: ALTA
Última modificación:
04/01/2024

Vulnerabilidad en Nexkey (CVE-2023-52077)

Fecha de publicación:
27/12/2023
Idioma:
Español
Nexkey es una bifurcación liviana de Misskey v12 optimizada para servidores de tamaño pequeño y mediano. Antes de 12.23Q4.5, Nexkey permitía que aplicaciones externas que utilizaran tokens emitidos por administradores y moderadores llamaran a las API de administración. Esto permite que aplicaciones maliciosas de terceros realicen operaciones como actualizar la configuración del servidor, así como comprometer el almacenamiento de objetos y las credenciales del servidor de correo electrónico. Este problema se solucionó en 12.23Q4.5.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
04/01/2024