Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Cisco (CVE-2026-20008)

Fecha de publicación:
04/03/2026
Idioma:
Español
Una vulnerabilidad en un pequeño subconjunto de comandos CLI que se utilizan en el Software Cisco Secure Firewall Adaptive Security Appliance (ASA) y el Software Cisco Secure Firewall Threat Defense (FTD) podría permitir a un atacante autenticado y local crear código Lua que podría utilizarse en el sistema operativo subyacente como root.<br /> <br /> Esta vulnerabilidad existe porque la entrada proporcionada por el usuario no se sanea correctamente. Un atacante podría explotar esta vulnerabilidad creando código Lua válido y enviándolo como un parámetro malicioso para un comando CLI. Un exploit exitoso podría permitir al atacante inyectar código Lua, lo que podría conducir a la ejecución de código arbitrario como usuario root. Para explotar esta vulnerabilidad, un atacante debe tener credenciales de Administrador válidas.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/03/2026

Vulnerabilidad en Cisco Secure Firewall Adaptive Security Appliance (ASA) Software (CVE-2026-20009)

Fecha de publicación:
04/03/2026
Idioma:
Español
Una vulnerabilidad en la implementación de la pila SSH propietaria con autenticación basada en clave SSH en el software Cisco Secure Firewall Adaptive Security Appliance (ASA) podría permitir a un atacante remoto no autenticado iniciar sesión en un dispositivo Cisco Secure Firewall ASA y ejecutar comandos como un usuario específico.<br /> <br /> Esta vulnerabilidad se debe a una validación insuficiente de la entrada del usuario durante la fase de autenticación SSH. Un atacante podría explotar esta vulnerabilidad al enviar una entrada manipulada durante la autenticación SSH a un dispositivo afectado. Un exploit exitoso podría permitir al atacante iniciar sesión en el dispositivo como un usuario específico sin la clave SSH privada de ese usuario. Para explotar esta vulnerabilidad, el atacante debe poseer un nombre de usuario válido y la clave pública asociada. La clave privada no es necesaria.<br /> Notas:<br /> <br /> La explotación de esta vulnerabilidad no proporciona al atacante acceso de root.<br /> El comando de configuración de autenticación, autorización y contabilidad (AAA) auto-enable no se ve afectado por esta vulnerabilidad.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/03/2026

Vulnerabilidad en Cisco Secure Firewall Threat Defense (FTD) Software (CVE-2026-20006)

Fecha de publicación:
04/03/2026
Idioma:
Español
Una vulnerabilidad en la funcionalidad de criptografía TLS del motor de detección Snort 3 del software Cisco Secure Firewall Threat Defense (FTD) podría permitir a un atacante remoto no autenticado provocar que el motor de detección Snort 3 se reinicie inesperadamente, lo que resultaría en una condición de denegación de servicio (DoS).<br /> <br /> Esta vulnerabilidad se debe a una implementación incorrecta del protocolo TLS. Un atacante podría explotar esta vulnerabilidad enviando un paquete TLS manipulado a un sistema afectado. Un exploit exitoso podría permitir al atacante provocar que un dispositivo que ejecuta el software Cisco Secure FTD descarte el tráfico de red, lo que resultaría en una condición de DoS.<br /> Nota: TLS 1.3 no se ve afectado por esta vulnerabilidad.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/03/2026

Vulnerabilidad en D-Link DIR-513 (CVE-2025-70220)

Fecha de publicación:
04/03/2026
Idioma:
Español
Vulnerabilidad de desbordamiento de búfer de pila en D-Link DIR-513 v1.10 a través del parámetro curTime a goform/formAutoDetecWAN_wizard4.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
06/03/2026

Vulnerabilidad en Cisco Secure Firewall Management Center (FMC) (CVE-2026-20001)

Fecha de publicación:
04/03/2026
Idioma:
Español
Una vulnerabilidad en la API REST de Cisco Secure FMC Software podría permitir a un atacante remoto autenticado realizar ataques de inyección SQL en un sistema afectado.<br /> <br /> Esta vulnerabilidad se debe a una validación inadecuada de la entrada proporcionada por el usuario. Un atacante podría explotar esta vulnerabilidad enviando solicitudes manipuladas a un dispositivo afectado. Un exploit exitoso podría permitir al atacante obtener acceso de lectura a la base de datos y leer ciertos archivos en el sistema operativo subyacente. Para explotar esta vulnerabilidad, el atacante necesitaría credenciales de usuario válidas con cualquiera de los siguientes roles:<br /> <br /> Administrador<br /> Aprobador de seguridad<br /> Administrador de acceso<br /> Administrador de red
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/03/2026

Vulnerabilidad en Cisco Secure Firewall Management Center (FMC) (CVE-2026-20002)

Fecha de publicación:
04/03/2026
Idioma:
Español
Una vulnerabilidad en la interfaz de gestión basada en web del software Cisco Secure FMC podría permitir a un atacante remoto autenticado realizar ataques de inyección SQL en un sistema afectado. Esta vulnerabilidad se debe a una validación inadecuada de la entrada proporcionada por el usuario. Un atacante podría explotar esta vulnerabilidad enviando solicitudes manipuladas a un dispositivo afectado. Un exploit exitoso podría permitir al atacante obtener acceso completo a la base de datos y leer ciertos archivos en el sistema operativo subyacente. Para explotar esta vulnerabilidad, el atacante necesitaría credenciales de usuario válidas.
Gravedad CVSS v3.1: ALTA
Última modificación:
05/03/2026

Vulnerabilidad en Cisco Secure Firewall Management Center (FMC) (CVE-2026-20003)

Fecha de publicación:
04/03/2026
Idioma:
Español
Una vulnerabilidad en la API REST de Cisco Secure FMC Software podría permitir a un atacante remoto autenticado realizar ataques de inyección SQL en un sistema afectado. Esta vulnerabilidad se debe a una validación inadecuada de la entrada proporcionada por el usuario. Un atacante podría explotar esta vulnerabilidad enviando solicitudes manipuladas a un dispositivo afectado. Un exploit exitoso podría permitir al atacante obtener acceso de lectura a la base de datos y leer ciertos archivos en el sistema operativo subyacente. Para explotar esta vulnerabilidad, el atacante necesitaría credenciales de usuario válidas con cualquiera de los siguientes roles:<br /> Administrador<br /> Aprobador de seguridad<br /> Administrador de intrusiones<br /> Administrador de acceso<br /> Administrador de red
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/03/2026

Vulnerabilidad en D-Link DIR-513 (CVE-2025-70218)

Fecha de publicación:
04/03/2026
Idioma:
Español
Vulnerabilidad de desbordamiento de búfer de pila en D-Link DIR-513 v1.10 a través de POST al componente goform/formAdvFirewall.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
06/03/2026

Vulnerabilidad en PHPads de Blondish (CVE-2019-25503)

Fecha de publicación:
04/03/2026
Idioma:
Español
PHPads 2.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro bannerID en click.php3. Los atacantes pueden enviar valores bannerID manipulados utilizando sintaxis de comentarios SQL y funciones como extractvalue para extraer información sensible de la base de datos, como el nombre de la base de datos actual.
Gravedad CVSS v4.0: ALTA
Última modificación:
09/03/2026

Vulnerabilidad en NCrypted Jobgator (CVE-2019-25504)

Fecha de publicación:
04/03/2026
Idioma:
Español
NCrypted Jobgator contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro experience. Los atacantes pueden enviar solicitudes POST al endpoint agents Find-Jobs con valores de experience maliciosos para extraer información sensible de la base de datos.
Gravedad CVSS v4.0: ALTA
Última modificación:
05/03/2026

Vulnerabilidad en Tradebox de Bdtask (CVE-2019-25505)

Fecha de publicación:
04/03/2026
Idioma:
Español
Tradebox 5.4 contiene una vulnerabilidad de inyección SQL que permite a atacantes autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro symbol. Los atacantes pueden enviar solicitudes POST al endpoint monthly_deposit con valores de symbol maliciosos utilizando técnicas de inyección SQL ciega basada en booleanos, ciega basada en tiempo, basada en errores o basada en uniones para extraer información sensible de la base de datos.
Gravedad CVSS v4.0: ALTA
Última modificación:
09/03/2026

Vulnerabilidad en FreeSMS (CVE-2019-25506)

Fecha de publicación:
04/03/2026
Idioma:
Español
FreeSMS 2.1.2 contiene una vulnerabilidad de inyección SQL ciega basada en booleanos en el parámetro de contraseña que permite a atacantes no autenticados eludir la autenticación inyectando código SQL a través del endpoint de inicio de sesión. Los atacantes pueden explotar el parámetro de contraseña vulnerable en solicitudes a /pages/crc_handler.php?method=login para autenticarse como cualquier usuario conocido y posteriormente modificar su contraseña a través de la función de actualización de perfil.
Gravedad CVSS v4.0: ALTA
Última modificación:
09/03/2026