Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en appneta tcpreplay (CVE-2025-9384)

Fecha de publicación:
24/08/2025
Idioma:
Español
Se detectó una vulnerabilidad en appneta tcpreplay hasta la versión 4.5.1. La función tcpedit_post_args del archivo /src/tcpedit/parse_args.c se ve afectada. La manipulación provoca la desreferencia de puntero nulo. El ataque solo es posible con acceso local. Se ha hecho público el exploit y puede que sea utilizado. Se recomienda actualizar a la versión 4.5.2-beta2 para solucionar este problema. Se recomienda actualizar el componente afectado. El proveedor explica que pudo reproducirse en 6fcbf03, pero no en 4.5.2-beta2.
Gravedad CVSS v4.0: MEDIA
Última modificación:
06/10/2025

CVE-2025-9383

Fecha de publicación:
24/08/2025
Idioma:
Inglés
*** Pendiente de traducción *** A security vulnerability has been detected in FNKvision Y215 CCTV Camera 10.194.120.40. This issue affects the function crypt of the file /etc/passwd. The manipulation leads to use of weak hash. The attack can only be performed from a local environment. The complexity of an attack is rather high. The exploitability is assessed as difficult. The exploit has been disclosed publicly and may be used. The vendor was contacted early about this disclosure but did not respond in any way.
Gravedad CVSS v4.0: BAJA
Última modificación:
25/08/2025

Vulnerabilidad en FNKvision Y215 10.194.120.40 (CVE-2025-9382)

Fecha de publicación:
24/08/2025
Idioma:
Español
Se ha identificado una vulnerabilidad en la cámara CCTV FNKvision Y215 10.194.120.40. Esta vulnerabilidad afecta al código desconocido del archivo s1_rf_test_config del componente Telnet Service. La manipulación puede provocar una puerta trasera. El dispositivo físico puede ser el objetivo del ataque. Es un ataque de complejidad bastante alta. Parece difícil de explotar. Se ha hecho público el exploit y puede que sea utilizado. Se contactó al proveedor con antelación sobre esta divulgación, pero no respondió.
Gravedad CVSS v4.0: MEDIA
Última modificación:
25/08/2025

Vulnerabilidad en FNKvision Y215 10.194.120.40 (CVE-2025-9381)

Fecha de publicación:
24/08/2025
Idioma:
Español
Se ha descubierto una falla de seguridad en la cámara CCTV FNKvision Y215 10.194.120.40. Esta afecta a una parte desconocida del archivo /tmp/wpa_supplicant.conf. La manipulación da como resultado la divulgación de información. El ataque podría ejecutarse en el dispositivo físico. Es un ataque de complejidad bastante alta. Parece difícil de explotar. El exploit se ha publicado y podría ser explotado. Se contactó al proveedor con antelación sobre esta divulgación, pero no respondió.
Gravedad CVSS v4.0: BAJA
Última modificación:
25/08/2025

CVE-2025-9380

Fecha de publicación:
24/08/2025
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability was identified in FNKvision Y215 CCTV Camera 10.194.120.40. Affected by this issue is some unknown functionality of the file /etc/passwd of the component Firmware. Such manipulation leads to hard-coded credentials. Local access is required to approach this attack. The exploit is publicly available and might be used. The vendor was contacted early about this disclosure but did not respond in any way.
Gravedad CVSS v4.0: ALTA
Última modificación:
25/08/2025

Vulnerabilidad en Belkin AX1800 1.1.00.016 (CVE-2025-9379)

Fecha de publicación:
24/08/2025
Idioma:
Español
Se detectó una vulnerabilidad en Belkin AX1800 1.1.00.016. Esta vulnerabilidad afecta a una funcionalidad desconocida del componente Firmware Update Handler. Esta manipulación provoca una verificación insuficiente de la autenticidad de los datos. El ataque puede ejecutarse en remoto. Se contactó al proveedor con antelación para informarle sobre esta divulgación, pero no respondió.
Gravedad CVSS v4.0: ALTA
Última modificación:
25/08/2025

Vulnerabilidad en Spexo Addons for Elementor para WordPress (CVE-2025-8208)

Fecha de publicación:
24/08/2025
Idioma:
Español
El complemento Spexo Addons for Elementor para WordPress es vulnerable a cross-site scripting almacenado a través del widget Countdown del complemento en todas las versiones hasta la 1.0.23 incluida, debido a una depuración de entrada y al escape de salida insuficiente en los atributos proporcionados por el usuario. Esto permite a atacantes autenticados, con acceso de colaborador o superior, inyectar scripts web arbitrarios en las páginas que se ejecutarán al acceder un usuario a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/08/2025

Vulnerabilidad en IBM Integrated Analytics System (CVE-2025-36174)

Fecha de publicación:
24/08/2025
Idioma:
Español
IBM Integrated Analytics System 1.0.0.0 a 1.0.30.0 podría permitir que un usuario autenticado cargue un archivo con tipos peligrosos que otro usuario podría ejecutar si se abre.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/09/2025

Vulnerabilidad en IBM Jazz Foundation (CVE-2025-36157)

Fecha de publicación:
24/08/2025
Idioma:
Español
IBM Jazz Foundation 7.0.2 a 7.0.2 iFix035, 7.0.3 a 7.0.3 iFix018 y 7.1.0 a 7.1.0 iFix004 podrían permitir que un atacante remoto no autenticado actualice archivos de propiedades del servidor que le permitirían realizar acciones no autorizadas.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
18/12/2025

Vulnerabilidad en Linksys (CVE-2025-9362)

Fecha de publicación:
23/08/2025
Idioma:
Español
Se ha detectado una falla en los Linksys RE6250, RE6300, RE6350, RE6500, RE7000 y RE9000 1.0.013.001/1.0.04.001/1.0.04.002/1.1.05.003/1.2.07.001. El elemento afectado es la función urlFilterManageRule del archivo /goform/urlFilterManageRule. La manipulación del argumento urlFilterRuleName/scheduleUrl/addURLFilter puede provocar un desbordamiento del búfer basado en la pila. El ataque puede ejecutarse en remoto. Se contactó al proveedor con antelación para informarle sobre esta revelación, pero no respondió.
Gravedad CVSS v4.0: MEDIA
Última modificación:
02/09/2025

Vulnerabilidad en Linksys (CVE-2025-9363)

Fecha de publicación:
23/08/2025
Idioma:
Español
Se ha detectado una vulnerabilidad en los Linksys RE6250, RE6300, RE6350, RE6500, RE7000 y RE9000 1.0.013.001/1.0.04.001/1.0.04.002/1.1.05.003/1.2.07.001. Esta vulnerabilidad afecta a la función portTriggerManageRule del archivo /goform/portTriggerManageRule. La manipulación del argumento triggerRuleName/schedule provoca un desbordamiento del búfer basado en la pila. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea utilizado. Se contactó al proveedor con antelación para informarle sobre esta divulgación, pero no respondió.
Gravedad CVSS v4.0: ALTA
Última modificación:
02/09/2025

Vulnerabilidad en Linksys (CVE-2025-9361)

Fecha de publicación:
23/08/2025
Idioma:
Español
Se detectó una vulnerabilidad en Linksys RE6250, RE6300, RE6350, RE6500, RE7000 y RE9000 1.0.013.001/1.0.04.001/1.0.04.002/1.1.05.003/1.2.07.001. El elemento afectado es la función ipRangeBlockManageRule del archivo /goform/ipRangeBlockManageRule. La manipulación del argumento ipRangeBlockRuleName/scheduleIp/ipRangeBlockRuleIpAddr provoca un desbordamiento del búfer basado en la pila. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea utilizado. Se contactó al proveedor con antelación para informarle sobre esta divulgación, pero no respondió.
Gravedad CVSS v4.0: ALTA
Última modificación:
02/09/2025