Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en SuiteCRM (CVE-2025-64492)

Fecha de publicación:
08/11/2025
Idioma:
Español
SuiteCRM es una aplicación de software de gestión de relaciones con clientes (CRM) de código abierto y lista para empresas. Las versiones 8.9.0 e inferiores contienen una vulnerabilidad de inyección SQL ciega basada en tiempo. Esta vulnerabilidad permite a un atacante autenticado inferir datos de la base de datos midiendo los tiempos de respuesta, lo que podría llevar a la extracción de información sensible. Es posible para un atacante enumerar nombres de bases de datos, tablas y columnas, extraer datos sensibles o escalar privilegios. Esto está corregido en la versión 8.9.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/11/2025

Vulnerabilidad en SuiteCRM (CVE-2025-64493)

Fecha de publicación:
08/11/2025
Idioma:
Español
SuiteCRM es una aplicación de software de gestión de relaciones con clientes (CRM) de código abierto y lista para empresas. En las versiones 8.6.0 a 8.9.0, existe una inyección SQL ciega (basada en tiempo) y autenticada dentro de la operación appMetadata de la GraphQL-API. Esto permite la extracción de datos arbitrarios de la base de datos, y no requiere acceso administrativo. Este problema está solucionado en la versión 8.9.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/11/2025

Vulnerabilidad en SuiteCRM (CVE-2025-64491)

Fecha de publicación:
08/11/2025
Idioma:
Español
SuiteCRM es una aplicación de software de gestión de relaciones con clientes (CRM) de código abierto y lista para empresas. Las versiones 7.14.7 e inferiores permiten cross-site scripting (XSS) reflejado no autenticado. La explotación exitosa podría llevar a una toma de control total de la cuenta, por ejemplo, alterando el formulario de inicio de sesión para enviar credenciales a un servidor controlado por un atacante. Como un problema de XSS reflejado, la explotación requiere que la víctima abra un enlace malicioso diseñado, que puede ser entregado a través de phishing, redes sociales u otros canales de comunicación. Este problema está solucionado en la versión 7.14.8.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/11/2025

Vulnerabilidad en SuiteCRM (CVE-2025-64489)

Fecha de publicación:
08/11/2025
Idioma:
Español
SuiteCRM es una aplicación de software de Gestión de Relaciones con Clientes (CRM) de código abierto y lista para empresas. Las versiones 7.14.7 y anteriores, 8.0.0-beta.1 hasta la 8.9.0, contienen una vulnerabilidad de escalada de privilegios donde las sesiones de usuario no se invalidan tras la desactivación de la cuenta. Un usuario inactivo con una sesión activa puede seguir accediendo a la aplicación y, críticamente, puede reactivar su propia cuenta. Esto socava los controles administrativos y permite la persistencia no autorizada. Este problema se ha solucionado en las versiones 7.14.8 y 8.9.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/11/2025

Vulnerabilidad en SuiteCRM (CVE-2025-64490)

Fecha de publicación:
08/11/2025
Idioma:
Español
SuiteCRM es una aplicación de software de gestión de relaciones con el cliente (CRM) de código abierto y lista para empresas. Las versiones 7.14.7 y anteriores, 8.0.0-beta.1 hasta la 8.9.0 permiten a un usuario con bajos privilegios y un rol restrictivo ver y crear elementos de trabajo a través del Calendario de Recursos y las pantallas de proyectos, incluso cuando los módulos relacionados (Proyectos, Tareas de Proyecto, Tareas, Clientes Potenciales, Cuentas, Reuniones, Llamadas) están explícitamente configurados como Deshabilitado/Ninguno en la Gestión de Roles. Esto indica una aplicación inconsistente de ACL/RBAC entre módulos y vistas, lo que resulta en exposición y modificación de datos no autorizadas. Este problema está solucionado en las versiones 7.14.8 y 8.9.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/11/2025

Vulnerabilidad en CVAT (CVE-2025-64485)

Fecha de publicación:
08/11/2025
Idioma:
Español
CVAT es una herramienta de anotación interactiva de video e imagen de código abierto para visión por computadora. En las versiones 2.4.0 a 2.48.1, un usuario malicioso de CVAT con al menos el rol global de Usuario puede crear archivos en la raíz del recurso compartido de archivos montado, o sobrescribir archivos existentes. Si no hay ningún recurso compartido de archivos montado, el usuario podrá crear archivos en el directorio compartido del contenedor del trabajador de importación, llenando potencialmente el espacio en disco. Este problema está solucionado en la versión 2.49.0.
Gravedad CVSS v4.0: MEDIA
Última modificación:
12/11/2025

Vulnerabilidad en calibre (CVE-2025-64486)

Fecha de publicación:
08/11/2025
Idioma:
Español
calibre es un gestor de libros electrónicos. En las versiones 8.13.0 y anteriores, calibre no valida los nombres de archivo al manejar activos binarios en archivos FB2, permitiendo a un atacante escribir archivos arbitrarios en el sistema de archivos al ver o convertir un archivo FictionBook malicioso. Esto puede ser aprovechado para lograr la ejecución de código arbitrario. Este problema está solucionado en la versión 8.14.0.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
12/11/2025

Vulnerabilidad en SuiteCRM (CVE-2025-64488)

Fecha de publicación:
08/11/2025
Idioma:
Español
SuiteCRM es una aplicación de software de Gestión de Relaciones con Clientes (CRM) de código abierto y lista para empresas. En las versiones 7.14.7 e inferiores y 8.0.0-beta.1 hasta 8.9.0, un atacante puede elaborar un call_id malicioso que altera la lógica de la consulta SQL o inyecta SQL arbitrario. Un ataque puede conducir a un acceso no autorizado a datos y exfiltración de datos, compromiso completo de la base de datos y otros problemas diversos. Este problema está solucionado en las versiones 7.14.8 y 8.9.1.
Gravedad CVSS v4.0: ALTA
Última modificación:
12/11/2025

CVE-2025-12911

Fecha de publicación:
08/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** Inappropriate implementation in Permissions in Google Chrome prior to 140.0.7339.80 allowed a remote attacker to perform UI spoofing via a crafted HTML page. (Chromium security severity: Low)
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/11/2025

CVE-2025-12910

Fecha de publicación:
08/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** Inappropriate implementation in Passkeys in Google Chrome prior to 140.0.7339.80 allowed a local attacker to obtain potentially sensitive information via debug logs. (Chromium security severity: Low)
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/11/2025

CVE-2025-12909

Fecha de publicación:
08/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** Insufficient policy enforcement in Devtools in Google Chrome prior to 140.0.7339.80 allowed a remote attacker to leak cross-origin data via Devtools. (Chromium security severity: Low)
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/11/2025

CVE-2025-12908

Fecha de publicación:
08/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** Insufficient validation of untrusted input in Downloads in Google Chrome on Android prior to 140.0.7339.80 allowed a remote attacker to perform domain spoofing via a crafted HTML page. (Chromium security severity: Low)
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/11/2025