Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-7328

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Multiple Broken Authentication security issues exist in the affected product. The security issues are due to missing authentication checks on critical functions. These could result in potential denial-of-service, admin account takeover, or NAT rule modifications. Devices would no longer be able to communicate through NATR as a result of denial-of-service or NAT rule modifications. NAT rule modification could also result in device communication to incorrect endpoints. Admin account takeover could allow modification of configuration and require physical access to restore.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
29/10/2025

CVE-2025-11717

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** When switching between Android apps using the card carousel Firefox shows a black screen as its card image when a password-related screen was the last one being used. Prior to Firefox 144 the password edit screen was visible. This vulnerability affects Firefox
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/10/2025

CVE-2025-11718

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** When the address bar was hidden due to scrolling on Android, a malicious page could create a fake address bar to fool the user in response to a visibilitychange event This vulnerability affects Firefox
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/10/2025

CVE-2025-11720

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** The Firefox and Firefox Focus UI for the Android custom tab feature only showed the "site" that was loaded, not the full hostname. User supplied content hosted on a subdomain of a site could have been used to fool a user into thinking it was content from a different subdomain of that site. This vulnerability affects Firefox
Gravedad CVSS v3.1: ALTA
Última modificación:
15/10/2025

CVE-2025-11721

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Memory safety bug present in Firefox 143 and Thunderbird 143. This bug showed evidence of memory corruption and we presume that with enough effort this could have been exploited to run arbitrary code. This vulnerability affects Firefox
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/10/2025

CVE-2025-11719

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Starting in Thunderbird 143, the use of the native messaging API by web extensions on Windows could lead to crashes caused by use-after-free memory corruption. This vulnerability affects Firefox
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/11/2025

CVE-2025-11716

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Links in a sandboxed iframe could open an external app on Android without the required "allow-" permission. This vulnerability affects Firefox
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/10/2025

CVE-2025-11709

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** A compromised web process was able to trigger out of bounds reads and writes in a more privileged process using manipulated WebGL textures. This vulnerability affects Firefox
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
03/11/2025

CVE-2025-11710

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** A compromised web process using malicious IPC messages could have caused the privileged browser process to reveal blocks of its memory to the compromised process. This vulnerability affects Firefox
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
03/11/2025

CVE-2025-11711

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** There was a way to change the value of JavaScript Object properties that were supposed to be non-writeable. This vulnerability affects Firefox
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/11/2025

CVE-2025-11712

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** A malicious page could have used the type attribute of an OBJECT tag to override the default browser behavior when encountering a web resource served without a content-type. This could have contributed to an XSS on a site that unsafely serves files without a content-type header. This vulnerability affects Firefox
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/11/2025

CVE-2025-11714

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Memory safety bugs present in Firefox ESR 115.28, Firefox ESR 140.3, Thunderbird ESR 140.3, Firefox 143 and Thunderbird 143. Some of these bugs showed evidence of memory corruption and we presume that with enough effort some of these could have been exploited to run arbitrary code. This vulnerability affects Firefox
Gravedad CVSS v3.1: ALTA
Última modificación:
03/11/2025