Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Jenkins Apica Loadtest Plugin (CVE-2025-53664)

Fecha de publicación:
09/07/2025
Idioma:
Español
Jenkins Apica Loadtest Plugin 1.10 y versiones anteriores almacenan tokens de autenticación LTP de Apica Loadtest sin cifrar en archivos job config.xml en el controlador de Jenkins, donde los usuarios con permiso de lectura extendida/de elemento o acceso al sistema de archivos del controlador de Jenkins pueden verlos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/07/2025

Vulnerabilidad en Jenkins Apica Loadtest Plugin (CVE-2025-53665)

Fecha de publicación:
09/07/2025
Idioma:
Español
Jenkins Apica Loadtest Plugin 1.10 y versiones anteriores no enmascaran los tokens de autenticación LTP de Apica Loadtest que se muestran en el formulario de configuración del trabajo, lo que aumenta la posibilidad de que los atacantes los observen y capturen.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/07/2025

Vulnerabilidad en Realtek AmebaD (CVE-2025-49604)

Fecha de publicación:
09/07/2025
Idioma:
Español
En dispositivos Realtek AmebaD, se detectó un desbordamiento de búfer en el montón en Ameba-AIoT ameba-arduino-d anterior a la versión 3.1.9 y ameba-rtos-d anterior al commit c2bfd8216a1cbc19ad2ab5f48f372ecea756d67a el 03/07/2025. En la función de desfragmentación del controlador WLAN, la falta de validación del tamaño de las tramas Wi-Fi fragmentadas puede provocar un desbordamiento de búfer en el montón.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/07/2025

Vulnerabilidad en Jenkins Credentials Binding Plugin (CVE-2025-53650)

Fecha de publicación:
09/07/2025
Idioma:
Español
Jenkins Credentials Binding Plugin 687.v619cb_15e923f y anteriores no enmascaran correctamente (es decir, no reemplazan con asteriscos) las credenciales presentes en los mensajes de error de excepción que se escriben en el registro de compilación.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/07/2025

Vulnerabilidad en Jenkins HTML Publisher 425 (CVE-2025-53651)

Fecha de publicación:
09/07/2025
Idioma:
Español
El complemento Jenkins HTML Publisher 425 y versiones anteriores muestran mensajes de registro que incluyen las rutas absolutas de los archivos archivados durante el paso posterior a la compilación de Publicar informes HTML, lo que expone información sobre el sistema de archivos del controlador Jenkins en el registro de compilación.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/07/2025

Vulnerabilidad en Jenkins Git Parameter Plugin (CVE-2025-53652)

Fecha de publicación:
09/07/2025
Idioma:
Español
Jenkins Git Parameter Plugin 439.vb_0e46ca_14534 y anteriores no valida que el valor del parámetro Git enviado a la compilación coincida con una de las opciones ofrecidas, lo que permite a los atacantes con permiso de Elemento/Compilación inyectar valores arbitrarios en los parámetros Git.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/07/2025

Vulnerabilidad en Jenkins Aqua Security Scanner Plugin (CVE-2025-53653)

Fecha de publicación:
09/07/2025
Idioma:
Español
Jenkins Aqua Security Scanner Plugin 3.2.8 y versiones anteriores almacenan tokens de escáner para Aqua API sin cifrar en archivos job config.xml en el controlador de Jenkins, donde los usuarios con permiso de lectura extendida/de elemento o acceso al sistema de archivos del controlador de Jenkins pueden verlos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/07/2025

Vulnerabilidad en Jenkins Statistics Gatherer Plugin (CVE-2025-53654)

Fecha de publicación:
09/07/2025
Idioma:
Español
Jenkins Statistics Gatherer Plugin 2.0.3 y versiones anteriores almacenan la clave secreta de AWS sin cifrar en su archivo de configuración global en el controlador de Jenkins, donde los usuarios con acceso al sistema de archivos del controlador de Jenkins pueden verla.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/07/2025

Vulnerabilidad en Jenkins Statistics Gatherer Plugin (CVE-2025-53655)

Fecha de publicación:
09/07/2025
Idioma:
Español
Jenkins Statistics Gatherer Plugin 2.0.3 y versiones anteriores no enmascaran la clave secreta de AWS en el formulario de configuración global, lo que aumenta la posibilidad de que los atacantes la observen y capturen.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/07/2025

Vulnerabilidad en White Star Software Protop (CVE-2025-44177)

Fecha de publicación:
09/07/2025
Idioma:
Español
Se descubrió una vulnerabilidad de directory traversal en White Star Software Protop versión 4.4.2-2024-11-27, específicamente en el endpoint /pt3upd/. Un atacante no autenticado puede leer remotamente archivos arbitrarios en el sistema operativo subyacente mediante secuencias de navegación codificadas.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/07/2025

Vulnerabilidad en Realtek RTL8762EKF-EVB RTL8762E SDK V1.4.0 (CVE-2025-44526)

Fecha de publicación:
09/07/2025
Idioma:
Español
Se descubrió que Realtek RTL8762EKF-EVB RTL8762E SDK V1.4.0 utilizaba comprobaciones de permisos insuficientes en campos críticos dentro de los paquetes de datos Bluetooth Low Energy (BLE). Este problema permite a los atacantes causar una denegación de servicio (DoS) mediante un paquete LL_Length_Req manipulado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/07/2025

Vulnerabilidad en ConnectWise PSA (CVE-2025-7204)

Fecha de publicación:
09/07/2025
Idioma:
Español
En versiones de ConnectWise PSA anteriores a la 2025.9, existe una vulnerabilidad que permite a los usuarios autenticados acceder a información confidencial. Se detectó que ciertas solicitudes de API devolvían un objeto de usuario excesivamente detallado, que incluía hashes de contraseñas cifradas de otros usuarios. Los usuarios autenticados podían recuperar estos hashes. Un atacante o un usuario con privilegios podría utilizar estos hashes expuestos para realizar ataques de fuerza bruta o de diccionario sin conexión. Estos ataques podrían comprometer las credenciales, lo que permitiría el acceso no autorizado a las cuentas y, potencialmente, la escalada de privilegios dentro del sistema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/07/2025