Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en PHPGurukul Online Banquet Booking System 1.0 (CVE-2025-2382)

Fecha de publicación:
17/03/2025
Idioma:
Español
Se encontró una vulnerabilidad crítica en PHPGurukul Online Banquet Booking System 1.0. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /admin/booking-search.php. La manipulación del argumento "searchdata" provoca una inyección SQL. El ataque puede ejecutarse remotamente. Se ha hecho público el exploit y puede que sea utilizado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
26/05/2025

Vulnerabilidad en Dorset DG 201 Digital Lock H5_433WBSK_v2.2_220605 (CVE-2025-25650)

Fecha de publicación:
17/03/2025
Idioma:
Español
Un problema en el almacenamiento de datos de tarjetas NFC en Dorset DG 201 Digital Lock H5_433WBSK_v2.2_220605 permite a los atacantes producir tarjetas NFC clonadas para eludir la autenticación.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
19/03/2025

Vulnerabilidad en Zincati (CVE-2025-27512)

Fecha de publicación:
17/03/2025
Idioma:
Español
Zincati es un agente de actualización automática para hosts Fedora CoreOS. Zincati incluye una regla de polkit que permite al usuario del sistema `zincati` usar las acciones `org.projectatomic.rpmostree1.deploy` para implementar actualizaciones en el sistema y `org.projectatomic.rpmostree1.finalize-deployment` para reiniciar el sistema con la actualización implementada. Desde Zincati v0.0.24, esta regla de polkit contiene un error lógico que amplía el acceso a estas acciones de polkit a cualquier usuario sin privilegios, en lugar de solo al usuario del sistema `zincati`. En la práctica, esto significa que cualquier usuario sin privilegios con acceso al socket D-Bus del sistema puede implementar versiones anteriores de Fedora CoreOS (que pueden tener otras vulnerabilidades conocidas). Tenga en cuenta que rpm-ostree exige que la versión seleccionada sea de la misma rama en la que se encuentra el sistema, por lo que no se puede usar directamente para implementar un payload de actualización controlado por un atacante. Esto afecta principalmente a los usuarios que ejecutan cargas de trabajo no confiables con acceso al socket D-Bus del sistema. Tenga en cuenta que, en general, no se debe otorgar este acceso a las cargas de trabajo no confiables, estén o no en contenedores. De forma predeterminada, los contenedores no tienen acceso al socket D-Bus del sistema. El error lógico se corrigió en Zincati v0.0.30. Un workaround es agregar manualmente la siguiente regla de polkit, cuyas instrucciones están disponibles en GitHub Security Advisory.
Gravedad CVSS v4.0: BAJA
Última modificación:
17/03/2025

Vulnerabilidad en Unifiedtransform 2.0 (CVE-2025-25618)

Fecha de publicación:
17/03/2025
Idioma:
Español
El control de acceso incorrecto en Unifiedtransform 2.0 conduce a una escalada de privilegios que permite a los profesores cambiar el nombre de la sección y el número de sala.
Gravedad CVSS v3.1: BAJA
Última modificación:
24/06/2025

Vulnerabilidad en Unifiedtransform 2.0 (CVE-2025-25621)

Fecha de publicación:
17/03/2025
Idioma:
Español
Unifiedtransform 2.0 es vulnerable a un control de acceso incorrecto, que permite a los profesores tomar asistencia de sus compañeros. El endpoint afectado es /courses/teacher/index?teacher_id=2&semester_id=1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/06/2025

Vulnerabilidad en FileCloud v23.241.2 (CVE-2025-26127)

Fecha de publicación:
17/03/2025
Idioma:
Español
Una vulnerabilidad de cross site scripting (XSS) almacenado en la función Enviar para aprobación de FileCloud v23.241.2 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/03/2025

Vulnerabilidad en Mattermost Desktop App (CVE-2025-1398)

Fecha de publicación:
17/03/2025
Idioma:
Español
Las versiones <=5.10.0 de Mattermost Desktop App declararon explícitamente derechos innecesarios de macOS que permiten a un atacante con acceso remoto eludir la Transparencia, el Consentimiento y el Control (TCC) mediante la inyección de código.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
25/09/2025

Vulnerabilidad en NASK: PIB BotSense (CVE-2025-1774)

Fecha de publicación:
17/03/2025
Idioma:
Español
Vulnerabilidad de codificación incorrecta de cadenas en NASK: PIB BotSense permite la inyección de un carácter o valor separador de campo adicional en el contenido de algunos campos del evento generado. Se puede incluir un campo con caracteres o valores separadores de campo adicionales en el campo "extraData". Este problema afecta a BotSense en versiones anteriores a la 2.8.0.
Gravedad CVSS v4.0: MEDIA
Última modificación:
17/03/2025

Vulnerabilidad en FS Inc S3150-8T2F (CVE-2025-25612)

Fecha de publicación:
17/03/2025
Idioma:
Español
FS Inc S3150-8T2F anterior a la versión S3150-8T2F_2.2.0D_135103 es vulnerable a cross site scripting (XSS) en la función de configuración de intervalo de tiempo de la interfaz de administración. Un atacante puede inyectar JavaScript malicioso en el campo "Nombre del intervalo de tiempo", que no está correctamente depurado. Al guardar esta entrada, se ejecuta posteriormente en el navegador de cualquier usuario que acceda a la página afectada, incluidos los administradores, lo que provoca la ejecución de un script arbitrario en el navegador del usuario.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/03/2025

Vulnerabilidad en PHPGurukul Apartment Visitors Management System 1.0 (CVE-2025-2380)

Fecha de publicación:
17/03/2025
Idioma:
Español
Se encontró una vulnerabilidad en PHPGurukul Apartment Visitors Management System 1.0. Se ha clasificado como crítica. Este problema afecta a un procesamiento desconocido del archivo /admin-profile.php. La manipulación del argumento "mobilenumber" provoca una inyección SQL. El ataque puede iniciarse remotamente. Se ha hecho público el exploit y puede que sea utilizado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
06/05/2025

Vulnerabilidad en PHPGurukul Apartment Visitors Management System 1.0 (CVE-2025-2379)

Fecha de publicación:
17/03/2025
Idioma:
Español
Se encontró una vulnerabilidad en PHPGurukul Apartment Visitors Management System 1.0. Se ha declarado crítica. Esta vulnerabilidad afecta al código desconocido del archivo /create-pass.php. La manipulación del argumento visname provoca una inyección SQL. El ataque puede iniciarse remotamente. Se ha hecho público el exploit y puede que sea utilizado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
06/05/2025

Vulnerabilidad en zip (CVE-2025-29787)

Fecha de publicación:
17/03/2025
Idioma:
Español
`zip` es una librería zip para Rust que permite la lectura y escritura de archivos ZIP simples. En la rutina de extracción de archivos de las versiones afectadas de `zip`, a partir de la versión 1.3.0 y anteriores a la 2.3.0, se permite el uso de enlaces simbólicos anteriores en el archivo para archivos posteriores sin validar la ruta canonizada final, lo que permite que archivos maliciosos sobrescriban archivos arbitrarios en el sistema de archivos al ser extraídos. Los usuarios que extraigan archivos no confiables mediante el siguiente método de API de alto nivel podrían verse afectados y los archivos críticos del sistema podrían sobrescribirse con permisos arbitrarios, lo que podría provocar la ejecución de código. La versión 2.3.0 soluciona el problema.
Gravedad CVSS v4.0: ALTA
Última modificación:
17/03/2025