Instituto Nacional de ciberseguridad. Sección Incibe

Boletín de vulnerabilidades

Vulnerabilidades con productos recientemente documentados:

No hay vulnerabilidades nuevas para los productos a los que está suscrito.



Otras vulnerabilidades de los productos a los que usted está suscrito, y cuya información ha sido actualizada recientemente:

  • Vulnerabilidad en IBM DevOps Velocity e IBM UrbanCode Velocity (CVE-2024-22347)
    Severidad: MEDIA
    Fecha de publicación: 20/01/2025
    Fecha de última actualización: 27/07/2026
    IBM DevOps Velocity 5.0.0 e IBM UrbanCode Velocity 4.0.0 a 4.0.25 utilizan algoritmos criptográficos más débiles de lo esperado que podrían permitir a un atacante descifrar información altamente confidencial.
  • Vulnerabilidad en IBM DevOps Velocity e IBM UrbanCode Velocity (CVE-2024-22348)
    Severidad: MEDIA
    Fecha de publicación: 20/01/2025
    Fecha de última actualización: 27/07/2026
    IBM DevOps Velocity 5.0.0 e IBM UrbanCode Velocity 4.0.0 a 4.0.25 utilizan Cross-Origin Resource Sharing (CORS), lo que podría permitir a un atacante realizar acciones privilegiadas y recuperar información confidencial, ya que el nombre de dominio no está limitado solo a dominios confiables.
  • Vulnerabilidad en IBM DevOps Velocity e IBM UrbanCode Velocity (CVE-2024-22349)
    Severidad: MEDIA
    Fecha de publicación: 20/01/2025
    Fecha de última actualización: 27/07/2026
    IBM DevOps Velocity 5.0.0 e IBM UrbanCode Velocity 4.0.0 a 4.0.25 permiten que las páginas web se almacenen localmente y que otro usuario pueda leerlas en sistema.
  • Vulnerabilidad en Work The Flow File Upload para WordPress (CVE-2015-10138)
    Severidad: CRÍTICA
    Fecha de publicación: 19/07/2025
    Fecha de última actualización: 27/07/2026
    El complemento Work The Flow File Upload para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en el servidor jQuery-File-Upload-9.5.0 y en los archivos de prueba de versiones hasta la 2.5.2 incluida. Esto permite que atacantes no autenticados carguen archivos arbitrarios en el servidor de los sitios afectados, lo que podría posibilitar la ejecución remota de código.
  • Vulnerabilidad en DevOps Plan de IBM (CVE-2025-36363)
    Severidad: MEDIA
    Fecha de publicación: 03/03/2026
    Fecha de última actualización: 27/07/2026
    IBM DevOps Plan 3.0.0 hasta 3.0.5 utiliza una configuración de bloqueo de cuenta inadecuada que podría permitir a un atacante remoto realizar un ataque de fuerza bruta contra las credenciales de la cuenta.
  • Vulnerabilidad en DevOps Plan de IBM (CVE-2025-36364)
    Severidad: MEDIA
    Fecha de publicación: 03/03/2026
    Fecha de última actualización: 27/07/2026
    IBM DevOps Plan 3.0.0 hasta 3.0.5 permite que la caché de la página web se almacene localmente, que puede ser leída por otro usuario en el sistema.