Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Oracle iStore de Oracle E-Business Suite (CVE-2025-30746)

Fecha de publicación:
15/07/2025
Idioma:
Español
Vulnerabilidad en Oracle iStore de Oracle E-Business Suite (componente: Carrito de Compras). Las versiones compatibles afectadas son la 12.2.3-12.2.14. Esta vulnerabilidad, fácilmente explotable, permite a un atacante no autenticado con acceso a la red vía HTTP comprometer Oracle iStore. Los ataques exitosos requieren la interacción humana de una persona distinta al atacante y, si bien la vulnerabilidad se encuentra en Oracle iStore, pueden afectar significativamente a otros productos (cambio de alcance). Los ataques exitosos de esta vulnerabilidad pueden resultar en acceso no autorizado para actualizaciones, inserciones o eliminaciones de algunos datos accesibles de Oracle iStore, así como acceso no autorizado para lecturas a un subconjunto de dichos datos. Puntuación base de CVSS 3.1: 6.1 (Afecta a la confidencialidad y la integridad). Vector CVSS: (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N).
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/07/2025

Vulnerabilidad en PeopleSoft Enterprise PeopleTools de Oracle PeopleSoft (CVE-2025-30747)

Fecha de publicación:
15/07/2025
Idioma:
Español
Vulnerabilidad en PeopleSoft Enterprise PeopleTools de Oracle PeopleSoft (componente: PIA Core Technology). Las versiones compatibles afectadas son 8.60, 8.61 y 8.62. Esta vulnerabilidad, fácilmente explotable, permite que un atacante no autenticado con acceso a la red vía HTTP comprometa PeopleSoft Enterprise PeopleTools. Los ataques exitosos requieren la interacción humana de una persona distinta al atacante. Los ataques exitosos de esta vulnerabilidad pueden resultar en acceso de lectura no autorizado a un subconjunto de datos accesibles de PeopleSoft Enterprise PeopleTools. Puntuación base de CVSS 3.1: 4.3 (Afecta a la confidencialidad). Vector CVSS: (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N).
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/07/2025

Vulnerabilidad en Oracle Mobile Field Service de Oracle E-Business Suite (CVE-2025-30744)

Fecha de publicación:
15/07/2025
Idioma:
Español
Vulnerabilidad en el producto Oracle Mobile Field Service de Oracle E-Business Suite (componente: Errores de sincronización multiplataforma). Las versiones compatibles afectadas son 12.2.3-12.2.13. Esta vulnerabilidad, fácilmente explotable, permite a un atacante con privilegios reducidos y acceso a la red a través de HTTP comprometer Oracle Mobile Field Service. Los ataques con éxito pueden resultar en la creación, eliminación o modificación no autorizada de datos críticos o de todos los datos accesibles de Oracle Mobile Field Service, así como en el acceso no autorizado a datos críticos o a todos los datos accesibles de Oracle Mobile Field Service. Puntuación base de CVSS 3.1: 8.1 (Afecta a la confidencialidad y la integridad). Vector CVSS: (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N).
Gravedad CVSS v3.1: ALTA
Última modificación:
25/07/2025

Vulnerabilidad en Oracle MES for Process Manufacturing de Oracle E-Business Suite (CVE-2025-30745)

Fecha de publicación:
15/07/2025
Idioma:
Español
Vulnerabilidad en Oracle MES for Process Manufacturing de Oracle E-Business Suite (componente: Integración de dispositivos). Las versiones compatibles afectadas son la 12.2.12 y la 12.2.13. Esta vulnerabilidad, fácilmente explotable, permite que un atacante no autenticado con acceso a la red a través de HTTP comprometa Oracle MES for Process Manufacturing. Los ataques exitosos requieren la interacción humana de una persona distinta al atacante y, si bien la vulnerabilidad se encuentra en Oracle MES for Process Manufacturing, los ataques pueden afectar significativamente a otros productos (cambio de alcance). Los ataques exitosos de esta vulnerabilidad pueden resultar en actualizaciones, inserciones o eliminaciones no autorizadas de algunos datos accesibles de Oracle MES for Process Manufacturing, así como en accesos de lectura no autorizados a un subconjunto de dichos datos. Puntuación base de CVSS 3.1: 6.1 (Afecta a la confidencialidad y la integridad). Vector CVSS: (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N).
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/07/2025

Vulnerabilidad en Scratch Channel (CVE-2025-53903)

Fecha de publicación:
15/07/2025
Idioma:
Español
Scratch Channel es un sitio web de noticias en desarrollo al momento de escribir este artículo. El archivo `/api/users.js` no depura correctamente las entradas de los cuadros de texto, lo que genera una posible vulnerabilidad a ataques de cross site scripting. El commit 90b39eb56b27b2bac29001abb1a3cac0964b8ddb soluciona este problema.
Gravedad CVSS v4.0: BAJA
Última modificación:
15/04/2026

Vulnerabilidad en VMware ESXi, Workstation y Fusion (CVE-2025-41237)

Fecha de publicación:
15/07/2025
Idioma:
Español
VMware ESXi, Workstation y Fusion presentan un subdesbordamiento de enteros en VMCI (Interfaz de Comunicación de Máquina Virtual) que provoca una escritura fuera de los límites. Un agente malicioso con privilegios de administrador local en una máquina virtual podría aprovechar este problema para ejecutar código como el proceso VMX de la máquina virtual que se ejecuta en el host. En ESXi, la explotación se realiza dentro del entorno de pruebas de VMX, mientras que en Workstation y Fusion puede provocar la ejecución de código en la máquina donde están instalados Workstation o Fusion.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/04/2026

Vulnerabilidad en VMware ESXi, Workstation y Fusion (CVE-2025-41238)

Fecha de publicación:
15/07/2025
Idioma:
Español
VMware ESXi, Workstation y Fusion presentan una vulnerabilidad de desbordamiento de pila en la controladora PVSCSI (SCSI paravirtualizada) que provoca una escritura fuera de los límites. Un agente malicioso con privilegios de administrador local en una máquina virtual podría aprovechar este problema para ejecutar código como el proceso VMX de la máquina virtual que se ejecuta en el host. En ESXi, la vulnerabilidad se encuentra dentro del entorno de pruebas de VMX y solo se puede explotar con configuraciones no compatibles. En Workstation y Fusion, esto puede provocar la ejecución de código en la máquina donde están instalados Workstation o Fusion.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/04/2026

Vulnerabilidad en VMware ESXi, Workstation, Fusion y VMware Tools (CVE-2025-41239)

Fecha de publicación:
15/07/2025
Idioma:
Español
VMware ESXi, Workstation, Fusion y VMware Tools presentan una vulnerabilidad de divulgación de información debido al uso de memoria no inicializada en vSockets. Un agente malicioso con privilegios de administrador local en una máquina virtual podría aprovechar este problema para filtrar memoria de los procesos que se comunican con vSockets.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en VMware ESXi, Workstation y Fusion (CVE-2025-41236)

Fecha de publicación:
15/07/2025
Idioma:
Español
VMware ESXi, Workstation y Fusion presentan una vulnerabilidad de desbordamiento de enteros en el adaptador de red virtual VMXNET3. Un agente malicioso con privilegios de administrador local en una máquina virtual con un adaptador de red virtual VMXNET3 podría aprovechar este problema para ejecutar código en el host. Los adaptadores virtuales que no sean VMXNET3 no se ven afectados por este problema.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/04/2026

Vulnerabilidad en File Browser (CVE-2025-53826)

Fecha de publicación:
15/07/2025
Idioma:
Español
File Browser proporciona una interfaz de gestión de archivos dentro de un directorio específico y permite cargar, eliminar, previsualizar, renombrar y editar archivos. En la versión 2.39.0, el sistema de autenticación del Explorador de Archivos emite tokens JWT de larga duración que siguen siendo válidos incluso después de cerrar la sesión. Al momento de la publicación, no se conocían parches.
Gravedad CVSS v4.0: ALTA
Última modificación:
05/08/2025

Vulnerabilidad en File Browser (CVE-2025-53893)

Fecha de publicación:
15/07/2025
Idioma:
Español
File Browser proporciona una interfaz de gestión de archivos dentro de un directorio específico y permite cargar, eliminar, previsualizar, renombrar y editar archivos. En la versión 2.38.0, existe una vulnerabilidad de denegación de servicio (DoS) en la lógica de procesamiento de archivos al leer un archivo en el endpoint `Filebrowser-Server-IP:PORT/files/{file-name}`. Si bien el servidor gestiona y almacena correctamente los archivos cargados, intenta cargar todo el contenido en memoria durante las operaciones de lectura sin verificar el tamaño ni los límites de recursos. Esto permite que un usuario autenticado cargue un archivo grande y provoque un consumo de memoria descontrolado durante la lectura, lo que podría provocar un bloqueo del servidor y dejarlo inoperante. Al momento de la publicación, no se conocen parches disponibles.
Gravedad CVSS v4.0: ALTA
Última modificación:
05/08/2025

Vulnerabilidad en Google Chrome (CVE-2025-7656)

Fecha de publicación:
15/07/2025
Idioma:
Español
Un desbordamiento de enteros en la versión 8 de Google Chrome anterior a la versión 138.0.7204.157 permitía a un atacante remoto explotar la corrupción del montón mediante una página HTML manipulada. (Gravedad de seguridad de Chromium: Alta)
Gravedad CVSS v3.1: ALTA
Última modificación:
16/07/2025