Instituto Nacional de ciberseguridad. Sección Incibe

Boletín de vulnerabilidades

Vulnerabilidades con productos recientemente documentados:

No hay vulnerabilidades nuevas para los productos a los que está suscrito.



Otras vulnerabilidades de los productos a los que usted está suscrito, y cuya información ha sido actualizada recientemente:

  • Vulnerabilidad en Oracle Commerce Platform (CVE-2015-0495)
    Severidad: Pendiente de análisis
    Fecha de publicación: 16/04/2015
    Fecha de última actualización: 24/07/2026
    Vulnerabilidad no especificada en el componente Oracle Commerce Guided Search / Oracle Commerce Experience Manager en Oracle Commerce Platform 3.x y 11.x permite a atacantes remotos afectar la confidencialidad, la integridad y la disponibilidad a través de vectores desconocidos relacionados con Workbench.
  • Vulnerabilidad en FasterXML en jackson-databind (CVE-2021-20190)
    Severidad: ALTA
    Fecha de publicación: 19/01/2021
    Fecha de última actualización: 24/07/2026
    Se encontró un fallo en jackson-databind versiones anteriores a 2.9.10.7. FasterXML maneja inapropiadamente la interacción entre los gadgets de serialización y escritura. La mayor amenaza de esta vulnerabilidad es la confidencialidad e integridad de los datos, así como la disponibilidad del sistema
  • Vulnerabilidad en dropbox (CVE-2026-28809)
    Severidad: MEDIA
    Fecha de publicación: 23/03/2026
    Fecha de última actualización: 24/07/2026
    La vulnerabilidad de Entidad Externa XML (XXE) en esaml (y sus bifurcaciones) permite a un atacante hacer que el sistema lea archivos locales e incorpore su contenido en documentos SAML procesados, y potencialmente realizar SSRF a través de mensajes SAML manipulados. esaml analiza mensajes SAML controlados por el atacante utilizando xmerl_scan:string/2 antes de la verificación de firma sin deshabilitar la expansión de entidades XML. En versiones de Erlang/OTP anteriores a la 27, Xmerl permite entidades por defecto, lo que habilita ataques XXE previos a la firma. Un atacante puede hacer que el host lea archivos locales (por ejemplo, secretos montados en Kubernetes) en el documento SAML. Si el atacante no es un SP SAML de confianza, la verificación de firma fallará y el documento será descartado, pero el contenido del archivo aún puede quedar expuesto a través de registros o mensajes de error. Este problema afecta a todas las versiones de esaml, incluyendo las bifurcaciones de arekinath, handnot2 y dropbox. Los usuarios que ejecutan Erlang/OTP 27 o posterior no se ven afectados debido a que Xmerl deshabilita las entidades por defecto.