Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en NATS-Server (CVE-2025-30215)

Fecha de publicación:
16/04/2025
Idioma:
Español
NATS-Server es un servidor de alto rendimiento para NATS.io, el sistema de mensajería nativo en la nube y el edge. En versiones a partir de la 2.2.0, pero anteriores a las 2.10.27 y 2.11.1, la gestión de los recursos de JetStream se realiza mediante mensajes en el espacio de nombres de sujeto $JS. de la cuenta del sistema; este espacio está parcialmente expuesto en las cuentas normales para que los titulares de las cuentas puedan gestionar sus recursos. Algunas solicitudes a la API de JS carecían de controles de acceso, lo que permitía a cualquier usuario con permisos de gestión de JS en cualquier cuenta realizar ciertas acciones administrativas en cualquier recurso de JS de cualquier otra cuenta. Al menos una de las API sin protección permite la destrucción de datos. Ninguna de las API afectadas permite divulgar el contenido de los flujos de datos. Esta vulnerabilidad se ha corregido en las versiones 2.11.1 o 2.10.27.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/04/2026

Vulnerabilidad en Hydra (CVE-2025-32435)

Fecha de publicación:
15/04/2025
Idioma:
Español
Hydra es un servicio de integración continua para proyectos basados en Nix. La evaluación de código Nix no confiable y sin flake podría acceder a secretos accesibles para el usuario o grupo de Hydra. Esto no debería afectar las claves de firma, propiedad de los usuarios hydra-queue-runner e hydra-www, respectivamente.
Gravedad CVSS v3.1: BAJA
Última modificación:
22/09/2025

Vulnerabilidad en RE11S v1.11 (CVE-2025-22911)

Fecha de publicación:
15/04/2025
Idioma:
Español
Se descubrió que RE11S v1.11 contiene un desbordamiento de pila a través del parámetro rootAPmac en la función formiNICbasicREP.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/04/2025

Vulnerabilidad en Tenda AC10 V4.0si_V16.03.10.20 (CVE-2025-25453)

Fecha de publicación:
15/04/2025
Idioma:
Español
Tenda AC10 V4.0si_V16.03.10.20 es vulnerable al desbordamiento del búfer en AdvSetMacMtuWan a través de serviceName2.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/04/2025

Vulnerabilidad en Tenda AC10 V4.0si_V16.03.10.20 (CVE-2025-25458)

Fecha de publicación:
15/04/2025
Idioma:
Español
Tenda AC10 V4.0si_V16.03.10.20 es vulnerable a un desbordamiento de búfer en AdvSetMacMtuWan a través de serverName2.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/04/2025

Vulnerabilidad en SvelteKit (CVE-2025-32388)

Fecha de publicación:
15/04/2025
Idioma:
Español
SvelteKit es un framework para desarrollar rápidamente aplicaciones web robustas y de alto rendimiento con Svelte. Antes de la versión 2.20.6, los nombres de parámetros de búsqueda sin sanear causaban una vulnerabilidad XSS. Se ve afectado si se itera sobre todas las entradas de event.url.searchParams dentro de una función de carga del servidor. Los atacantes pueden explotar esta vulnerabilidad manipulando una URL maliciosa y haciendo que el usuario haga clic en un enlace con dicha URL. Esta vulnerabilidad se corrigió en la versión 2.20.6.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en Ash (CVE-2025-32782)

Fecha de publicación:
15/04/2025
Idioma:
Español
La autenticación de Ash proporciona autenticación para el framework Ash. El flujo de confirmación para la creación de cuentas utiliza actualmente una solicitud GET que se activa al hacer clic en un enlace enviado por correo electrónico. Algunos clientes de correo electrónico y herramientas de seguridad (por ejemplo, Outlook, antivirus y previsualizadores de correo electrónico) pueden seguir automáticamente estos enlaces, confirmando la cuenta sin querer. Esto permite a un atacante registrar una cuenta con el correo electrónico de otro usuario y, potencialmente, que el cliente de correo electrónico de la víctima la confirme automáticamente. Esto no permite a los atacantes tomar el control ni acceder a cuentas existentes ni a datos privados. Se limita únicamente a la confirmación de cuentas nuevas. Esta vulnerabilidad se corrigió en la versión 4.7.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en conda-forge-webservices (CVE-2025-32784)

Fecha de publicación:
15/04/2025
Idioma:
Español
conda-forge-webservices es la aplicación web implementada para ejecutar los comandos de administración y el linting de conda-forge. En versiones anteriores a la 2025.4.10, se identificó una vulnerabilidad de condición de ejecución en el componente conda-forge-webservices, utilizado en la infraestructura de compilación compartida. Esta vulnerabilidad, categorizada como un problema de tiempo de verificación a tiempo de uso (TOCTOU), puede explotarse para introducir modificaciones no autorizadas en los artefactos de compilación almacenados en el canal de Anaconda cf-staging. Su explotación puede resultar en la publicación no autorizada de artefactos maliciosos en el canal de producción de conda-forge. La vulnerabilidad principal se debe a la ausencia de atomicidad entre la validación del hash y la operación de copia del artefacto. Esta brecha permite a un atacante, con acceso al token de cf-staging, sobrescribir el artefacto validado con una versión maliciosa inmediatamente después de la verificación del hash, pero antes de que se ejecute la copia. Dado que el canal de cf-staging permite la sobrescritura de artefactos, dicha operación puede llevarse a cabo mediante el comando anaconda upload --force. Esta vulnerabilidad se corrigió en 2025.4.10.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en NotFound Tourmaster (CVE-2025-32923)

Fecha de publicación:
15/04/2025
Idioma:
Español
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Tourmaster permite XSS reflejado. Este problema afecta a Tourmaster: desde n/d hasta n/d.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/04/2026

Vulnerabilidad en Growatt Cloud Applications (CVE-2025-31360)

Fecha de publicación:
15/04/2025
Idioma:
Español
Los atacantes no autenticados pueden activar acciones del dispositivo asociadas con "escenas" específicas de usuarios arbitrarios.
Gravedad CVSS v4.0: MEDIA
Última modificación:
12/11/2025

Vulnerabilidad en Growatt Cloud Applications (CVE-2025-31654)

Fecha de publicación:
15/04/2025
Idioma:
Español
Un atacante puede obtener información sobre los grupos de dispositivos domésticos inteligentes de usuarios arbitrarios (es decir, "habitaciones").
Gravedad CVSS v4.0: MEDIA
Última modificación:
12/11/2025

Vulnerabilidad en Growatt Cloud Applications (CVE-2025-31945)

Fecha de publicación:
15/04/2025
Idioma:
Español
Un atacante no autenticado puede obtener información del cargador de otros usuarios.
Gravedad CVSS v4.0: MEDIA
Última modificación:
12/11/2025