Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en PwnDoc (CVE-2025-27410)

Fecha de publicación:
28/02/2025
Idioma:
Español
PwnDoc es una aplicación de informes de pruebas de penetración. Antes de la versión 1.2.0, la función de restauración de copias de seguridad era vulnerable a la navegación por rutas en el nombre de la entrada TAR, lo que permitía a un atacante sobrescribir cualquier archivo del sistema con su contenido. Al sobrescribir un archivo `.js` incluido y reiniciar el contenedor, se permite la ejecución remota de código como administrador. La ejecución remota de código se produce porque cualquier usuario con `backups:create` y `backups:update` (solo administradores de forma predeterminada) puede sobrescribir cualquier archivo del sistema. La versión 1.2.0 soluciona el problema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/04/2025

Vulnerabilidad en PwnDoc (CVE-2025-27413)

Fecha de publicación:
28/02/2025
Idioma:
Español
PwnDoc es una aplicación de informes de pruebas de penetración. Antes de la versión 1.2.0, la función de restauración de copias de seguridad permite a un administrador importar datos sin procesar a la base de datos, incluidas las secuencias Path Traversal (`../`). Esto es problemático para la función de actualización de plantillas, ya que utiliza la ruta de la base de datos para escribir contenido arbitrario, lo que podría sobrescribir el código fuente para lograr la ejecución remota de código. Cualquier usuario con los permisos `backups:create`, `backups:update` y `templates:update` (solo administradores de forma predeterminada) puede escribir contenido arbitrario en cualquier lugar del sistema de archivos. Al sobrescribir el código fuente, es posible lograr la ejecución remota de código. La versión 1.2.0 soluciona el problema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2025

Vulnerabilidad en MinIO (CVE-2025-27414)

Fecha de publicación:
28/02/2025
Idioma:
Español
MinIO es un almacenamiento de objetos de alto rendimiento. A partir de RELEASE.2024-06-06T09-36-42Z y antes de RELEASE.2025-02-28T09-55-16Z, un error en la evaluación de la confianza de la clave SSH utilizada en una conexión SFTP a MinIO permite omitir la autenticación y acceder a datos no autorizados. En un servidor MinIO con acceso SFTP configurado y que utiliza LDAP como proveedor de identidad externo, MinIO admite la autenticación basada en clave SSH para conexiones SFTP cuando el usuario tiene el atributo `sshPublicKey` configurado en su servidor LDAP. El servidor confía en la clave del cliente solo cuando la clave pública es la misma que el atributo `sshPublicKey`. Debido al error, cuando el usuario no tiene la propiedad `sshPublicKey` en LDAP, el servidor termina confiando en la clave, lo que permite al cliente realizar cualquier operación FTP permitida por las políticas de acceso de MinIO asociadas con el usuario LDAP (o cualquiera de sus grupos). Para explotar la vulnerabilidad se deben cumplir tres requisitos. En primer lugar, el servidor MinIO debe estar configurado para permitir el acceso SFTP y utilizar LDAP como proveedor de identidad externo. En segundo lugar, el atacante debe tener conocimiento de un nombre de usuario LDAP que no tenga la propiedad `sshPublicKey` configurada. En tercer lugar, dicho nombre de usuario LDAP o uno de sus grupos también debe tener configurada alguna política de acceso MinIO. Cuando se explota este error con éxito, el atacante puede realizar cualquier operación FTP (es decir, leer, escribir, eliminar y enumerar objetos) permitida por la política de acceso asociada con la cuenta de usuario LDAP (y sus grupos). La versión 1.2.0 corrige el problema.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en PixelYourSite - Your smart PIXEL (TAG) y API Manager 10.1.1.1 (CVE-2025-0769)

Fecha de publicación:
28/02/2025
Idioma:
Español
Se ha descubierto que PixelYourSite - Your smart PIXEL (TAG) y API Manager 10.1.1.1 son vulnerables. La entrada de usuario no validada se utiliza directamente en una función de anulación de serialización en myapp/modules/facebook/facebook-server-a sync-task.php.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en TOTOlink A3002R V1.1.1-B20200824.0128 (CVE-2025-25610)

Fecha de publicación:
28/02/2025
Idioma:
Español
TOTOlink A3002R V1.1.1-B20200824.0128 contiene una vulnerabilidad de desbordamiento de búfer. La vulnerabilidad surge de la validación de entrada incorrecta del parámetro static_gw en la interfaz formIpv6Setup de /bin/boa.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/04/2025

Vulnerabilidad en TOTOlink A3002R V1.1.1-B20200824.0128 (CVE-2025-25635)

Fecha de publicación:
28/02/2025
Idioma:
Español
TOTOlink A3002R V1.1.1-B20200824.0128 contiene una vulnerabilidad de desbordamiento de búfer. La vulnerabilidad surge de la validación de entrada incorrecta del parámetro pppoe_dns1 en la interfaz formIpv6Setup de /bin/boa.
Gravedad CVSS v3.1: ALTA
Última modificación:
02/10/2025

Vulnerabilidad en IBM FlashSystem (IBM Storage Virtualize (CVE-2025-0159)

Fecha de publicación:
28/02/2025
Idioma:
Español
IBM FlashSystem (IBM Storage Virtualize (8.5.0.0 a 8.5.0.13, 8.5.1.0, 8.5.2.0 a 8.5.2.3, 8.5.3.0 a 8.5.3.1, 8.5.4.0, 8.6.0.0 a 8.6.0.5, 8.6.1.0, 8.6.2.0 a 8.6.2.1, 8.6.3.0, 8.7.0.0 a 8.7.0.2, 8.7.1.0, 8.7.2.0 a 8.7.2.1) podría permitir que un atacante remoto omita la autenticación del endpoint RPCAdapter mediante el envío de una solicitud HTTP específicamente manipulada.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
18/08/2025

Vulnerabilidad en IBM FlashSystem (IBM Storage Virtualize (CVE-2025-0160)

Fecha de publicación:
28/02/2025
Idioma:
Español
IBM FlashSystem (IBM Storage Virtualize (8.5.0.0 a 8.5.0.13, 8.5.1.0, 8.5.2.0 a 8.5.2.3, 8.5.3.0 a 8.5.3.1, 8.5.4.0, 8.6.0.0 a 8.6.0.5, 8.6.1.0, 8.6.2.0 a 8.6.2.1, 8.6.3.0, 8.7.0.0 a 8.7.0.2, 8.7.1.0, 8.7.2.0 a 8.7.2.1) podría permitir que un atacante remoto con acceso al sistema ejecute código Java arbitrario debido a restricciones inadecuadas en el servicio RPCAdapter.
Gravedad CVSS v3.1: ALTA
Última modificación:
18/08/2025

Vulnerabilidad en TRENDnet TEW-929DRU 1.0.0.10 (CVE-2025-25428)

Fecha de publicación:
28/02/2025
Idioma:
Español
Se descubrió que TRENDnet TEW-929DRU 1.0.0.10 contiene una vulnerabilidad de contraseña codificada en /etc/shadow, que permite a los atacantes iniciar sesión como superusuario.
Gravedad CVSS v3.1: ALTA
Última modificación:
21/05/2025

Vulnerabilidad en Trendnet TEW-929DRU 1.0.0.10 (CVE-2025-25429)

Fecha de publicación:
28/02/2025
Idioma:
Español
Trendnet TEW-929DRU 1.0.0.10 contiene una vulnerabilidad de Cross-site Scripting (XSS) Almacenado a través de la variable r_name dentro de la función have_same_name en la página /addschedule.htm.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/05/2025

Vulnerabilidad en TOTOlink A3002R V1.1.1-B20200824.0128 (CVE-2025-25609)

Fecha de publicación:
28/02/2025
Idioma:
Español
TOTOlink A3002R V1.1.1-B20200824.0128 contiene una vulnerabilidad de desbordamiento de búfer. La vulnerabilidad surge de la validación de entrada incorrecta del parámetro static_ipv6 en la interfaz formIpv6Setup de /bin/boa
Gravedad CVSS v3.1: ALTA
Última modificación:
03/04/2025

Vulnerabilidad en Unicode (CVE-2025-1795)

Fecha de publicación:
28/02/2025
Idioma:
Español
Durante el plegado de una lista de direcciones, cuando una coma separadora termina en una línea plegada y esa línea debe codificarse en Unicode, entonces el separador en sí también se codifica en Unicode. El comportamiento esperado es que la coma separadora siga siendo una coma de plan. Esto puede provocar que algunos servidores de correo interpreten mal el encabezado de la dirección.
Gravedad CVSS v4.0: BAJA
Última modificación:
31/07/2026