Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en vim (CVE-2025-9389)

Fecha de publicación:
24/08/2025
Idioma:
Español
Se identificó una vulnerabilidad en vim 9.1.0000. La función __memmove_avx_unaligned_erms del archivo memmove-vec-unaligned-erms.S está afectada. La manipulación provoca corrupción de memoria. El ataque debe ejecutarse localmente. Se ha hecho público el exploit y puede que sea utilizado. Algunos usuarios no pueden reproducirlo. Uno de ellos menciona que esto parece no funcionar cuando el coloreado está activado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
12/09/2025

Vulnerabilidad en Scada-LTS (CVE-2025-9388)

Fecha de publicación:
24/08/2025
Idioma:
Español
Se detectó una vulnerabilidad en Scada-LTS hasta la versión 2.7.8.1. Esta afecta a una función desconocida del archivo watch_list.shtm. La manipulación del argumento "Name" puede provocar cross-site scripting. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea utilizado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
11/09/2025

Vulnerabilidad en DCN DCME-720 9.1.5.11 (CVE-2025-9387)

Fecha de publicación:
24/08/2025
Idioma:
Español
Se encontró una vulnerabilidad en DCN DCME-720 9.1.5.11. Esta afecta a una función desconocida del archivo /usr/local/www/function/audit/newstatistics/ip_block.php del componente Web Management Backend. La manipulación del argumento ip provoca la inyección de comandos del sistema operativo. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea utilizado. Otros productos también podrían verse afectados. Se contactó al proveedor con antelación para informarle sobre esta divulgación, pero no respondió.
Gravedad CVSS v4.0: MEDIA
Última modificación:
12/09/2025

Vulnerabilidad en appneta tcpreplay (CVE-2025-9386)

Fecha de publicación:
24/08/2025
Idioma:
Español
Se ha encontrado una vulnerabilidad en appneta tcpreplay hasta la versión 4.5.1. El elemento afectado es la función get_l2len_protocol del archivo get.c del componente tcprewrite. Esta manipulación provoca un uso posterior a la liberación. El ataque debe ejecutarse localmente. El exploit se ha divulgado públicamente y puede utilizarse. Actualizar a la versión 4.5.2-beta3 es suficiente para resolver este problema. Debe actualizar el componente afectado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
06/10/2025

Vulnerabilidad en appneta tcpreplay (CVE-2025-9385)

Fecha de publicación:
24/08/2025
Idioma:
Español
Se ha detectado una falla en appneta tcpreplay hasta la versión 4.5.1. El elemento afectado es la función fix_ipv6_checksums del archivo edit_packet.c del componente tcprewrite. Esta manipulación provoca el use-after-free. El ataque se limita a la ejecución local. Se ha hecho público el exploit y puede que sea utilizado. Actualizar a la versión 4.5.2-beta3 es suficiente para solucionar este problema. Se recomienda actualizar el componente afectado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
06/10/2025

Vulnerabilidad en appneta tcpreplay (CVE-2025-9384)

Fecha de publicación:
24/08/2025
Idioma:
Español
Se detectó una vulnerabilidad en appneta tcpreplay hasta la versión 4.5.1. La función tcpedit_post_args del archivo /src/tcpedit/parse_args.c se ve afectada. La manipulación provoca la desreferencia de puntero nulo. El ataque solo es posible con acceso local. Se ha hecho público el exploit y puede que sea utilizado. Se recomienda actualizar a la versión 4.5.2-beta2 para solucionar este problema. Se recomienda actualizar el componente afectado. El proveedor explica que pudo reproducirse en 6fcbf03, pero no en 4.5.2-beta2.
Gravedad CVSS v4.0: MEDIA
Última modificación:
06/10/2025

CVE-2025-9383

Fecha de publicación:
24/08/2025
Idioma:
Inglés
*** Pendiente de traducción *** A security vulnerability has been detected in FNKvision Y215 CCTV Camera 10.194.120.40. This issue affects the function crypt of the file /etc/passwd. The manipulation leads to use of weak hash. The attack can only be performed from a local environment. The complexity of an attack is rather high. The exploitability is assessed as difficult. The exploit has been disclosed publicly and may be used. The vendor was contacted early about this disclosure but did not respond in any way.
Gravedad CVSS v4.0: BAJA
Última modificación:
25/08/2025

Vulnerabilidad en FNKvision Y215 10.194.120.40 (CVE-2025-9382)

Fecha de publicación:
24/08/2025
Idioma:
Español
Se ha identificado una vulnerabilidad en la cámara CCTV FNKvision Y215 10.194.120.40. Esta vulnerabilidad afecta al código desconocido del archivo s1_rf_test_config del componente Telnet Service. La manipulación puede provocar una puerta trasera. El dispositivo físico puede ser el objetivo del ataque. Es un ataque de complejidad bastante alta. Parece difícil de explotar. Se ha hecho público el exploit y puede que sea utilizado. Se contactó al proveedor con antelación sobre esta divulgación, pero no respondió.
Gravedad CVSS v4.0: MEDIA
Última modificación:
25/08/2025

Vulnerabilidad en FNKvision Y215 10.194.120.40 (CVE-2025-9381)

Fecha de publicación:
24/08/2025
Idioma:
Español
Se ha descubierto una falla de seguridad en la cámara CCTV FNKvision Y215 10.194.120.40. Esta afecta a una parte desconocida del archivo /tmp/wpa_supplicant.conf. La manipulación da como resultado la divulgación de información. El ataque podría ejecutarse en el dispositivo físico. Es un ataque de complejidad bastante alta. Parece difícil de explotar. El exploit se ha publicado y podría ser explotado. Se contactó al proveedor con antelación sobre esta divulgación, pero no respondió.
Gravedad CVSS v4.0: BAJA
Última modificación:
25/08/2025

CVE-2025-9380

Fecha de publicación:
24/08/2025
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability was identified in FNKvision Y215 CCTV Camera 10.194.120.40. Affected by this issue is some unknown functionality of the file /etc/passwd of the component Firmware. Such manipulation leads to hard-coded credentials. Local access is required to approach this attack. The exploit is publicly available and might be used. The vendor was contacted early about this disclosure but did not respond in any way.
Gravedad CVSS v4.0: ALTA
Última modificación:
25/08/2025

Vulnerabilidad en Belkin AX1800 1.1.00.016 (CVE-2025-9379)

Fecha de publicación:
24/08/2025
Idioma:
Español
Se detectó una vulnerabilidad en Belkin AX1800 1.1.00.016. Esta vulnerabilidad afecta a una funcionalidad desconocida del componente Firmware Update Handler. Esta manipulación provoca una verificación insuficiente de la autenticidad de los datos. El ataque puede ejecutarse en remoto. Se contactó al proveedor con antelación para informarle sobre esta divulgación, pero no respondió.
Gravedad CVSS v4.0: ALTA
Última modificación:
25/08/2025

Vulnerabilidad en Spexo Addons for Elementor para WordPress (CVE-2025-8208)

Fecha de publicación:
24/08/2025
Idioma:
Español
El complemento Spexo Addons for Elementor para WordPress es vulnerable a cross-site scripting almacenado a través del widget Countdown del complemento en todas las versiones hasta la 1.0.23 incluida, debido a una depuración de entrada y al escape de salida insuficiente en los atributos proporcionados por el usuario. Esto permite a atacantes autenticados, con acceso de colaborador o superior, inyectar scripts web arbitrarios en las páginas que se ejecutarán al acceder un usuario a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/08/2025