Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en BlazeVideo HDTV Player Pro v6.6.0.3 (CVE-2012-10031)

Fecha de publicación:
05/08/2025
Idioma:
Español
BlazeVideo HDTV Player Pro v6.6.0.3 es vulnerable a un desbordamiento de búfer basado en la pila debido al manejo incorrecto de la entrada proporcionada por el usuario incrustada en archivos de lista de reproducción .plf. Al analizar un archivo .plf manipulado, el componente MediaPlayerCtrl.dll invoca PathFindFileNameA() para extraer un nombre de archivo de una cadena similar a una URL. El valor devuelto se copia a un búfer de pila de tamaño fijo mediante una llamada strcpy en línea sin verificación de los límites. Si la entrada excede el tamaño del búfer, se produce un desbordamiento de pila y la posible ejecución de código arbitrario en el contexto del usuario.
Gravedad CVSS v4.0: ALTA
Última modificación:
05/08/2025

Vulnerabilidad en Maxthon3 (CVE-2012-10032)

Fecha de publicación:
05/08/2025
Idioma:
Español
Las versiones de Maxthon3 anteriores a la 3.3 son vulnerables a cross context scripting (XCS) a través de la página about:history. La zona de confianza del navegador gestiona incorrectamente el contenido del script inyectado, lo que permite a los atacantes ejecutar JavaScript arbitrario en un contexto privilegiado. Esta vulnerabilidad permite modificar la configuración del navegador y ejecutar código arbitrario a través de las API DOM expuestas de Maxthon, como maxthon.program.Program.launch() y maxthon.io.writeDataURL(). Su explotación requiere la interacción del usuario, generalmente visitando una página web maliciosa que activa la inyección.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/08/2025

Vulnerabilidad en Narcissus (CVE-2012-10033)

Fecha de publicación:
05/08/2025
Idioma:
Español
Narcissus es vulnerable a la ejecución remota de código debido a un manejo incorrecto de la entrada en su flujo de trabajo de configuración de imágenes. En concreto, el script backend.php no depura el parámetro release antes de pasarlo a la función configure_image(). Esta función invoca la función passthru() de PHP con la entrada no depurada, lo que permite a los atacantes inyectar comandos arbitrarios del sistema. La explotación se produce mediante una solicitud POST manipulada, lo que provoca la ejecución del comando en el contexto del servidor web.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
06/08/2025

Vulnerabilidad en ClanSphere 2011.3 (CVE-2012-10034)

Fecha de publicación:
05/08/2025
Idioma:
Español
ClanSphere 2011.3 es vulnerable a una falla de inclusión de archivos locales (LFI) debido al manejo incorrecto del parámetro de cookie cs_lang. La aplicación no depura la información proporcionada por el usuario, lo que permite a los atacantes recorrer directorios y leer archivos arbitrarios fuera de la raíz web. La vulnerabilidad se ve agravada por la inyección de bytes nulos (%00) para eludir las comprobaciones de extensión de archivo.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/09/2025

Vulnerabilidad en Turbo FTP Server (CVE-2012-10035)

Fecha de publicación:
05/08/2025
Idioma:
Español
Las versiones 1.30.823 y 1.30.826 de Turbo FTP Server contienen una vulnerabilidad de desbordamiento de búfer en la gestión del comando PORT. Al enviar un payload especialmente manipulado, un atacante remoto no autenticado puede sobrescribir estructuras de memoria y ejecutar código arbitrario con privilegios SYSTEM.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
07/08/2025

Vulnerabilidad en ActFax Server (CVE-2013-10064)

Fecha de publicación:
05/08/2025
Idioma:
Español
Existe una vulnerabilidad de desbordamiento de búfer en la pila en ActFax Server versión 5.01. La interfaz del protocolo RAW del servidor no procesa de forma segura los datos proporcionados por el usuario en los campos de encabezado de fax @F506 debido al uso inseguro de strcpy. Atacantes remotos pueden explotar esta vulnerabilidad enviando campos @F506 especialmente manipulados, lo que podría provocar la ejecución de código arbitrario. Para explotarla correctamente, se requiere acceso de red al puerto TCP 4559 y no se requiere autenticación.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
05/08/2025

Vulnerabilidad en XBMC (CVE-2012-10024)

Fecha de publicación:
05/08/2025
Idioma:
Español
La versión 11 de XBMC, incluidas las compilaciones hasta la versión nocturna del 4 de noviembre de 2012, contiene una vulnerabilidad de Path traversal en su servidor HTTP integrado. Al acceder mediante autenticación básica HTTP, el servidor no depura correctamente la entrada URI, lo que permite a los usuarios autenticados solicitar archivos fuera de la raíz del documento. Un atacante puede explotar esta vulnerabilidad para leer archivos arbitrarios del sistema de archivos del host, incluyendo archivos confidenciales de configuración o credenciales.
Gravedad CVSS v4.0: ALTA
Última modificación:
05/08/2025

Vulnerabilidad en Advanced Custom Fields (ACF) para Wordpress (CVE-2012-10025)

Fecha de publicación:
05/08/2025
Idioma:
Español
El complemento Advanced Custom Fields (ACF) para Wordpress versión 3.5.1 y anteriores, contiene una vulnerabilidad de inclusión remota de archivos (RFI) en core/actions/export.php. Cuando la directiva de configuración de PHP allow_url_include está habilitada (desactivada por defecto), un atacante no autenticado puede explotar el parámetro POST acf_abspath para incluir y ejecutar código PHP remoto arbitrario. Esto provoca la ejecución remota de código en el contexto del servidor web, lo que permite la vulneración total del host.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
07/08/2025

Vulnerabilidad en Asset-Manager para Wordpress (CVE-2012-10026)

Fecha de publicación:
05/08/2025
Idioma:
Español
El complemento Asset-Manager para Wordpress versión 2.0 y anteriores, contiene una vulnerabilidad de carga arbitraria de archivos no autenticados en upload.php. El endpoint no valida ni restringe correctamente los tipos de archivos subidos, lo que permite a atacantes remotos subir scripts PHP maliciosos a un directorio temporal predecible. Una vez subido, el atacante puede ejecutar el archivo mediante una solicitud HTTP GET directa, lo que provoca la ejecución remota de código en el contexto del servidor web.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
07/08/2025

Vulnerabilidad en WP-Property para WordPress (CVE-2012-10027)

Fecha de publicación:
05/08/2025
Idioma:
Español
El complemento WP-Property para WordPress (versión 1.35.0) contiene una vulnerabilidad de carga de archivos sin autenticación en el script de terceros `uploadify.php`. Un atacante remoto puede cargar archivos PHP arbitrarios a un directorio temporal sin autenticación, lo que provoca la ejecución remota de código.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
06/08/2025

Vulnerabilidad en Netwin SurgeFTP (CVE-2012-10028)

Fecha de publicación:
05/08/2025
Idioma:
Español
Netwin SurgeFTP versión 23c8 y anteriores contienen una vulnerabilidad en su consola administrativa web que permite a usuarios autenticados ejecutar comandos arbitrarios del sistema mediante solicitudes POST manipuladas a `surgeftpmgr.cgi`. Esto puede provocar la ejecución remota completa de código en el sistema subyacente.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/08/2025

Vulnerabilidad en Nagios XI Network Monitor (CVE-2012-10029)

Fecha de publicación:
05/08/2025
Idioma:
Español
Nagios XI Network Monitor anterior a la versión 1.3 del componente Graph Explorer contiene una vulnerabilidad de inyección de comandos en `visApi.php`. Un usuario autenticado puede inyectar comandos del sistema mediante parámetros sin depurar, como `host`, lo que provoca la ejecución remota de código.
Gravedad CVSS v4.0: ALTA
Última modificación:
06/08/2025