Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en zhenfeng13 My-Blog 1.0.0 (CVE-2025-9100)

Fecha de publicación:
18/08/2025
Idioma:
Español
Se ha descubierto una falla de seguridad en zhenfeng13 My-Blog 1.0.0. Esta vulnerabilidad afecta al código desconocido del archivo /blog/comment del componente Frontend Blog Article Comment Handler. La manipulación permite eludir la autenticación mediante captura y reproducción. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea utilizado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
03/09/2025

Vulnerabilidad en Developer Tools (CVE-2025-31714)

Fecha de publicación:
18/08/2025
Idioma:
Español
En Developer Tools, es posible que falte una verificación incorrecta. Esto podría provocar una escalada local de privilegios sin necesidad de permisos de ejecución adicionales.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/08/2025

Vulnerabilidad en vowifi (CVE-2025-31715)

Fecha de publicación:
18/08/2025
Idioma:
Español
En el servicio de vowifi, existe una posible inyección de comandos debido a una validación de entrada incorrecta. Esto podría provocar una escalada remota de privilegios sin necesidad de permisos de ejecución adicionales.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
18/08/2025

Vulnerabilidad en Elseplus File Recovery 4.4.21 (CVE-2025-9098)

Fecha de publicación:
18/08/2025
Idioma:
Español
Se detectó una vulnerabilidad en la aplicación Elseplus File Recovery 4.4.21 para Android. Este problema afecta a una funcionalidad desconocida del archivo AndroidManifest.xml. Esta manipulación provoca la exportación incorrecta de componentes de la aplicación Android. El ataque debe abordarse localmente. Se ha hecho público el exploit y puede que sea utilizado. Se contactó al proveedor con antelación para informarle sobre esta divulgación, pero no respondió.
Gravedad CVSS v4.0: MEDIA
Última modificación:
18/08/2025

Vulnerabilidad en Acrel Environmental Monitoring Cloud Platform (CVE-2025-9099)

Fecha de publicación:
18/08/2025
Idioma:
Español
Se identificó una vulnerabilidad en Acrel Environmental Monitoring Cloud Platform hasta la versión 20250804. Esta afecta a una parte desconocida del archivo /NewsManage/UploadNewsImg. La manipulación del argumento "File" permite la carga sin restricciones. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea utilizado. Se contactó al proveedor con antelación sobre esta divulgación, pero no respondió.
Gravedad CVSS v4.0: MEDIA
Última modificación:
18/08/2025

Vulnerabilidad en engineer mode (CVE-2025-31713)

Fecha de publicación:
18/08/2025
Idioma:
Español
En el servicio en engineer mode, existe la posibilidad de una inyección de comandos debido a una validación de entrada incorrecta. Esto podría provocar una escalada local de privilegios sin necesidad de permisos de ejecución adicionales.
Gravedad CVSS v3.1: ALTA
Última modificación:
18/08/2025

Vulnerabilidad en Euro Information CIC banque et compte en ligne App 12.56.0 (CVE-2025-9097)

Fecha de publicación:
18/08/2025
Idioma:
Español
Se encontró una vulnerabilidad en Euro Information CIC banque et compte en ligne App 12.56.0 para Android. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo AndroidManifest.xml del componente com.cic_prod.bad. Esta manipulación provoca la exportación incorrecta de componentes de la aplicación Android. Es posible lanzar el ataque en el host local. Se ha hecho público el exploit y puede que sea utilizado. Se contactó al proveedor con antelación para informarle sobre esta divulgación, pero no respondió.
Gravedad CVSS v4.0: MEDIA
Última modificación:
18/08/2025

Vulnerabilidad en ExpressGateway express-gateway (CVE-2025-9096)

Fecha de publicación:
18/08/2025
Idioma:
Español
Se ha detectado una vulnerabilidad en ExpressGateway express-gateway hasta la versión 1.16.10. Se trata de una función desconocida en la librería lib/rest/routes/apps.js del componente REST Endpoint. La manipulación provoca ataques de cross site scripting. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea utilizado. Se contactó al proveedor con antelación para informarle sobre esta vulnerabilidad, pero no respondió.
Gravedad CVSS v4.0: MEDIA
Última modificación:
18/08/2025

Vulnerabilidad en ExpressGateway express-gateway (CVE-2025-9095)

Fecha de publicación:
17/08/2025
Idioma:
Español
Se ha detectado una falla en ExpressGateway express-gateway hasta la versión 1.16.10. Este problema afecta a un procesamiento desconocido en la librería lib/rest/routes/users.js del componente REST Endpoint. La manipulación provoca ataques de cross site scripting. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea utilizado. Se contactó al proveedor con antelación para informarle sobre esta divulgación, pero no respondió.
Gravedad CVSS v4.0: MEDIA
Última modificación:
18/08/2025

Vulnerabilidad en ThingsBoard 4.1 (CVE-2025-9094)

Fecha de publicación:
17/08/2025
Idioma:
Español
Se detectó una vulnerabilidad en ThingsBoard 4.1. Esta vulnerabilidad afecta al código desconocido del componente Add Gateway Handler. La manipulación provoca la neutralización incorrecta de elementos especiales utilizados en un motor de plantillas. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea utilizado. El proveedor responde que «la solución se incluirá en la próxima versión (v4.2) y se incorporará a las versiones de mantenimiento de las versiones LTS (a partir de la 4.0)».
Gravedad CVSS v4.0: MEDIA
Última modificación:
18/08/2025

Vulnerabilidad en Kubernetes Image Builder (CVE-2025-7342)

Fecha de publicación:
17/08/2025
Idioma:
Español
Se detectó un problema de seguridad en Kubernetes Image Builder, donde las credenciales predeterminadas se habilitan durante el proceso de creación de la imagen. Además, las imágenes de máquinas virtuales creadas con Nutanix u OVA no deshabilitan estas credenciales predeterminadas, y los nodos que utilizan las imágenes resultantes pueden ser accesibles mediante estas credenciales. Estas credenciales se pueden usar para obtener acceso root. Los clústeres de Kubernetes solo se ven afectados si sus nodos de Windows usan imágenes de máquinas virtuales creadas mediante el proyecto Generador de Imágenes con su proveedor Nutanix u OVA.
Gravedad CVSS v3.1: ALTA
Última modificación:
04/11/2025

Vulnerabilidad en BuzzFeed 2024.9 (CVE-2025-9093)

Fecha de publicación:
17/08/2025
Idioma:
Español
Se ha detectado una vulnerabilidad de seguridad en la aplicación BuzzFeed 2024.9 para Android. Esta afecta a una parte desconocida del archivo AndroidManifest.xml del componente com.buzzfeed.android. Esta manipulación provoca la exportación incorrecta de componentes de la aplicación Android. El ataque debe abordarse localmente. Se ha hecho público el exploit y puede que sea utilizado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
11/09/2025