Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la función R7WebsSecurityHandler en Tenda AC10 (CVE-2025-57217)

Fecha de publicación:
28/08/2025
Idioma:
Español
El firmware Tenda AC10 v4.0 v16.03.10.09_multi_TDE01 se descubrió que contenía un desbordamiento de pila a través del parámetro Password en la función R7WebsSecurityHandler.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/09/2025

Vulnerabilidad en AIML Solutions para HCL SX (CVE-2025-31971)

Fecha de publicación:
28/08/2025
Idioma:
Español
AIML Solutions para HCL SX es vulnerable a una vulnerabilidad de validación de URL. El problema puede permitir a los atacantes lanzar un ataque de falsificación de petición del lado del servidor (SSRF), permitiendo llamadas de red no autorizadas desde el sistema, exponiendo potencialmente servicios internos o información sensible.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/08/2025

CVE-2025-58335

Fecha de publicación:
28/08/2025
Idioma:
Inglés
*** Pendiente de traducción *** In JetBrains Junie before 252.284.66,<br /> 251.284.66,<br /> 243.284.66,<br /> 252.284.61,<br /> 251.284.61,<br /> 243.284.61,<br /> 252.284.50,<br /> 252.284.54,<br /> 251.284.54,<br /> 251.284.50,<br /> 243.284.54,<br /> 243.284.50 information disclosure was possible via search_project function
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/01/2026

CVE-2025-57819

Fecha de publicación:
28/08/2025
Idioma:
Inglés
*** Pendiente de traducción *** FreePBX is an open-source web-based graphical user interface. FreePBX 15, 16, and 17 endpoints are vulnerable due to insufficiently sanitized user-supplied data allowing unauthenticated access to FreePBX Administrator leading to arbitrary database manipulation and remote code execution. This issue has been patched in endpoint versions 15.0.66, 16.0.89, and 17.0.3.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
24/10/2025

CVE-2025-58334

Fecha de publicación:
28/08/2025
Idioma:
Inglés
*** Pendiente de traducción *** In JetBrains IDE Services before 2025.5.0.1086, <br /> 2025.4.2.2164 users without appropriate permissions could assign high-privileged role for themselves
Gravedad CVSS v3.1: ALTA
Última modificación:
14/10/2025

Vulnerabilidad en búsqueda frontal en Contao (CVE-2025-57756)

Fecha de publicación:
28/08/2025
Idioma:
Español
Contao es un CMS de código abierto. En versiones a partir de la 4.9.14 y anteriores a la 4.13.56, 5.3.38 y 5.6.1, los elementos de contenido protegidos que se renderizan como fragmentos se indexan y se vuelven públicamente disponibles en la búsqueda del *front end*. Este problema ha sido parcheado en las versiones 4.13.56, 5.3.38 y 5.6.1. Una solución alternativa implica deshabilitar la búsqueda del *front end*.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/09/2025

Vulnerabilidad en flujo de noticias en Contao (CVE-2025-57757)

Fecha de publicación:
28/08/2025
Idioma:
Español
Contao es un CMS de código abierto. En versiones a partir de la 5.0.0 y anteriores a la 5.3.38 y 5.6.1, si un *feed* de noticias contiene archivos de noticias protegidos, sus elementos de noticias no se filtran y se hacen públicamente disponibles en el *feed* RSS. Este problema ha sido parcheado en las versiones 5.3.38 y 5.6.1. Una solución alternativa implica no añadir archivos de noticias protegidos a la página del *feed* de noticias.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/09/2025

Vulnerabilidad en table access voter en Contao (CVE-2025-57758)

Fecha de publicación:
28/08/2025
Idioma:
Español
Contao es un CMS de código abierto. En versiones a partir de la 5.0.0 y anteriores a la 5.3.38 y 5.6.1, el votante de acceso a tablas en el *back end* no verifica si un usuario tiene permiso para acceder al módulo correspondiente. Este problema ha sido parcheado en las versiones 5.3.38 y 5.6.1. Una solución alternativa implica no depender únicamente del votante y, adicionalmente, verificar USER_CAN_ACCESS_MODULE.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/09/2025

Vulnerabilidad en Contao (CVE-2025-57759)

Fecha de publicación:
28/08/2025
Idioma:
Español
Contao es un CMS de código abierto. En versiones a partir de la 5.3.0 y anteriores a la 5.3.38 y la 5.6.1, bajo ciertas condiciones, los usuarios del *back end* podrían editar campos de páginas y artículos sin tener los permisos necesarios. Este problema ha sido parcheado en las versiones 5.3.38 y 5.6.1. No hay soluciones alternativas.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/09/2025

CVE-2025-31972

Fecha de publicación:
28/08/2025
Idioma:
Inglés
*** Pendiente de traducción *** HCL BigFix SM is affected by a Sensitive Information Exposure vulnerability where internal connections do not use TLS encryption which could allow an attacker unauthorized access to sensitive data transmitted between internal components.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/10/2025

CVE-2025-31977

Fecha de publicación:
28/08/2025
Idioma:
Inglés
*** Pendiente de traducción *** HCL BigFix SM is affected by cryptographic weakness due to weak or outdated encryption algorithms.  An attacker with network access could exploit this weakness to decrypt or manipulate encrypted communications under certain conditions.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/10/2025

CVE-2025-31979

Fecha de publicación:
28/08/2025
Idioma:
Inglés
*** Pendiente de traducción *** A File Upload Validation Bypass vulnerability has been identified in the HCL BigFix SM, where the application fails to properly enforce file type restrictions during the upload process. An attacker may exploit this flaw to upload malicious or unauthorized files, such as scripts, executables, or web shells, by bypassing client-side or server-side validation mechanisms.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/08/2025