Instituto Nacional de ciberseguridad. Sección Incibe

Boletín de vulnerabilidades

Vulnerabilidades con productos recientemente documentados:

No hay vulnerabilidades nuevas para los productos a los que está suscrito.



Otras vulnerabilidades de los productos a los que usted está suscrito, y cuya información ha sido actualizada recientemente:

  • Vulnerabilidad en Tenable SecurityCenter (CVE-2013-5911)
    Severidad: Pendiente de análisis
    Fecha de publicación: 24/09/2013
    Fecha de última actualización: 17/08/2026
    Vulnerabilidad XSS en devform.php en Tenable SecurityCenter v4.6 hasta v4.7 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarias a través del parámetro "message".
  • Vulnerabilidad en SecurityCenter (CVE-2018-1155)
    Severidad: MEDIA
    Fecha de publicación: 02/08/2018
    Fecha de última actualización: 17/08/2026
    En SecurityCenter, en versiones anteriores a la 5.7.0, un problema de Cross-Site Scripting (XSS) podría permitir que un atacante autenticado inyecte código JavaScript en un parámetro image filename en el área de la funcionalidad Reports. Se han implementado técnicas de validación de entradas correctamente actualizadas para corregir este problema.
  • Vulnerabilidad en SecurityCenter (CVE-2017-11508)
    Severidad: ALTA
    Fecha de publicación: 02/11/2017
    Fecha de última actualización: 17/08/2026
    Las versiones 5.5.0, 5.5.1 y 5.5.2 de SecurityCenter contienen una vulnerabilidad de inyección SQL que podría explotarse por un usuario autenticado con los privilegios suficientes para ejecutar análisis de diagnóstico. Un atacante podría explotar esta vulnerabilidad introduciendo una consulta SQL manipulada en el campo password de un análisis de diagnóstico en SecurityCenter. La explotación exitosa de esta vulnerabilidad podría permitir que un atacante obtenga acceso no autorizado.
  • Vulnerabilidad en SecurityCenter (CVE-2018-1154)
    Severidad: ALTA
    Fecha de publicación: 02/08/2018
    Fecha de última actualización: 17/08/2026
    En SecurityCenter, en versiones anteriores a la 5.7.0, un problema de enumeración de nombres de usuario puede permitir que un atacante no autenticado automatice el descubrimiento de alias de nombres de usuario mediante fuerza bruta, facilitando en última instancia el acceso no autorizado. Se ha unificado la salida de la respuesta del servidor para corregir este problema.
  • Vulnerabilidad en la función link() en PHP en Windows (CVE-2019-11044)
    Severidad: BAJA
    Fecha de publicación: 23/12/2019
    Fecha de última actualización: 17/08/2026
    En PHP versiones 7.2.x por debajo de 7.2.26, versiones 7.3.x por debajo de 7.3.13 y 7.4.0 en Windows, la función PHP link() acepta nombres de archivo con /0 byte insertado y los trata como terminando en ese byte. Esto podría conllevar a vulnerabilidades de seguridad, por ejemplo en aplicaciones que comprueban las rutas a las que se permite acceder al código.
  • Vulnerabilidad en la clase DirectoryIterator de PHP en PHP (CVE-2019-11045)
    Severidad: BAJA
    Fecha de publicación: 23/12/2019
    Fecha de última actualización: 17/08/2026
    En PHP versiones 7.2.x por debajo de 7.2.26, versiones 7.3.x por debajo de 7.3.13 y 7.4.0, la clase DirectoryIterator de PHP acepta nombres de archivo con \0 byte insertado y los trata como terminando en ese byte. Esto podría conllevar a vulnerabilidades de seguridad, por ejemplo en aplicaciones que comprueban las rutas a las que se permite acceder al código.
  • Vulnerabilidad en las funciones de extensión bcmath en PHP en algunos sistemas, incluyendo Windows (CVE-2019-11046)
    Severidad: BAJA
    Fecha de publicación: 23/12/2019
    Fecha de última actualización: 17/08/2026
    En PHP versiones 7.2.x por debajo de 7.2.26, versiones 7.3.x por debajo de 7.3.13 y 7.4.0, las funciones de extensión bcmath de PHP en algunos sistemas, incluyendo Windows, pueden ser engañadas para que lean más allá del espacio asignado al suministrarle cadenas que contengan caracteres que el sistema operativo identifica como numéricos pero no son números ASCII. Esto puede ser leído para revelar el contenido de algunas ubicaciones de memoria.
  • Vulnerabilidad en la función mail() en PHP en Windows (CVE-2019-11049)
    Severidad: MEDIA
    Fecha de publicación: 23/12/2019
    Fecha de última actualización: 17/08/2026
    En PHP versiones 7.3.x por debajo de 7.3.13 y 7.4.0 en Windows, al suministrar encabezados personalizados para la función mail(), debido a un error introducido en el commit 78f4b4a2dcf92ddbccea1bb95f8390a18ac3342e, si el encabezado se suministra en minúsculas, esto puede resultar en una doble liberación de ciertas ubicaciones de memoria.
  • Vulnerabilidad en exif_read_data() en la extensión PHP EXIF (CVE-2019-11050)
    Severidad: MEDIA
    Fecha de publicación: 23/12/2019
    Fecha de última actualización: 17/08/2026
    Cuando la extensión PHP EXIF se encuentra analizando información EXIF de una imagen, por ejemplo por medio de la función exif_read_data(), en PHP versiones 7.2.x por debajo de 7.2.26, versiones 7.3.x por debajo de 7.3.13 y 7.4.0, es posible suministrarle datos que causará que se lea más allá del búfer asignado. Esto puede conllevar a una divulgación de información o bloqueo.
  • Vulnerabilidad en ScadaBR (CVE-2026-9645)
    Severidad: CRÍTICA
    Fecha de publicación: 28/05/2026
    Fecha de última actualización: 17/08/2026
    Métodos expuestos permiten a usuarios autenticados crear y ejecutar código JavaScript arbitrario en el servidor. Los scripts se ejecutan con acceso total, lo que permite el compromiso completo del sistema ya que los comandos se ejecutan como root.
  • Vulnerabilidad en ScadaBR (CVE-2026-9646)
    Severidad: MEDIA
    Fecha de publicación: 28/05/2026
    Fecha de última actualización: 17/08/2026
    Un problema de cross-site scripting reflejado existe en el manejo de URL.