Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-9590

Fecha de publicación:
28/08/2025
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability was identified in Weaver E-Mobile Mobile Management Platform up to 20250813. Affected by this vulnerability is an unknown functionality. The manipulation of the argument gohome leads to cross site scripting. The attack can be initiated remotely. The exploit is publicly available and might be used. The vendor was contacted early about this disclosure but did not respond in any way.
Gravedad CVSS v4.0: MEDIA
Última modificación:
29/08/2025

CVE-2025-9591

Fecha de publicación:
28/08/2025
Idioma:
Inglés
*** Pendiente de traducción *** A security vulnerability has been detected in ZrLog up to 3.1.5. This vulnerability affects unknown code of the file /api/admin/template/config of the component Theme Configuration Form. Such manipulation of the argument footerLink leads to cross site scripting. The attack may be launched remotely. The exploit has been disclosed publicly and may be used. The vendor was contacted early about this disclosure but did not respond in any way.
Gravedad CVSS v4.0: MEDIA
Última modificación:
29/08/2025

CVE-2025-58058

Fecha de publicación:
28/08/2025
Idioma:
Inglés
*** Pendiente de traducción *** xz is a pure golang package for reading and writing xz-compressed files. Prior to version 0.5.14, it is possible to put data in front of an LZMA-encoded byte stream without detecting the situation while reading the header. This can lead to increased memory consumption because the current implementation allocates the full decoding buffer directly after reading the header. The LZMA header doesn't include a magic number or has a checksum to detect such an issue according to the specification. Note that the code recognizes the issue later while reading the stream, but at this time the memory allocation has already been done. This issue has been patched in version 0.5.14.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/08/2025

Vulnerabilidad en Local PV RawFile en OpenEBS (CVE-2025-58061)

Fecha de publicación:
28/08/2025
Idioma:
Español
OpenEBS Local PV RawFile permite la implementación dinámica de volúmenes y sistemas de archivos persistentes con estado, locales al nodo, para Kubernetes. Antes de la versión 0.10.0, los datos del volumen persistente son legibles por cualquier usuario y eso permitiría a usuarios no privilegiados acceder a datos sensibles como las bases de datos de la carga de trabajo de k8s. La clase de almacenamiento rawfile-localpv crea datos de volumen persistente bajo /var/csi/rawfile/ en los hosts de Kubernetes por defecto. Sin embargo, el directorio y los datos que contiene son legibles por cualquier usuario. Permite a usuarios no privilegiados acceder a todos los datos del volumen persistente, y estos pueden incluir información sensible como una base de datos completa si los inquilinos de Kubernetes están ejecutando MySQL o PostgreSQL en un contenedor, lo que podría llevar a una violación de la base de datos. Este problema ha sido parcheado en la versión 0.10.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/08/2025

CVE-2025-9585

Fecha de publicación:
28/08/2025
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability was determined in Comfast CF-N1 2.6.0. This affects the function wifilith_delete_pic_file of the file /usr/bin/webmgnt. This manipulation of the argument portal_delete_picname causes command injection. The attack is possible to be carried out remotely. The exploit has been publicly disclosed and may be utilized.
Gravedad CVSS v4.0: MEDIA
Última modificación:
02/10/2025

CVE-2025-9586

Fecha de publicación:
28/08/2025
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability was identified in Comfast CF-N1 2.6.0. This vulnerability affects the function wireless_device_dissoc of the file /usr/bin/webmgnt. Such manipulation of the argument mac leads to command injection. The attack may be performed from a remote location. The exploit is publicly available and might be used.
Gravedad CVSS v4.0: MEDIA
Última modificación:
02/10/2025

CVE-2025-9582

Fecha de publicación:
28/08/2025
Idioma:
Inglés
*** Pendiente de traducción *** A flaw has been found in Comfast CF-N1 2.6.0. Affected is the function ntp_timezone of the file /usr/bin/webmgnt. Executing manipulation of the argument timestr can lead to command injection. The attack may be launched remotely. The exploit has been published and may be used.
Gravedad CVSS v4.0: MEDIA
Última modificación:
11/09/2025

CVE-2025-9583

Fecha de publicación:
28/08/2025
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability has been found in Comfast CF-N1 2.6.0. Affected by this vulnerability is the function ping_config of the file /usr/bin/webmgnt. The manipulation leads to command injection. Remote exploitation of the attack is possible. The exploit has been disclosed to the public and may be used.
Gravedad CVSS v4.0: MEDIA
Última modificación:
02/10/2025

CVE-2025-9584

Fecha de publicación:
28/08/2025
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability was found in Comfast CF-N1 2.6.0. Affected by this issue is the function update_interface_png of the file /usr/bin/webmgnt. The manipulation of the argument interface/display_name results in command injection. The attack can be executed remotely. The exploit has been made public and could be used.
Gravedad CVSS v4.0: MEDIA
Última modificación:
02/10/2025

CVE-2025-6203

Fecha de publicación:
28/08/2025
Idioma:
Inglés
*** Pendiente de traducción *** A malicious user may submit a specially-crafted complex payload that otherwise meets the default request size limit which results in excessive memory and CPU consumption of Vault. This may lead to a timeout in Vault’s auditing subroutine, potentially resulting in the Vault server to become unresponsive. This vulnerability, CVE-2025-6203, is fixed in Vault Community Edition 1.20.3 and Vault Enterprise 1.20.3, 1.19.9, 1.18.14, and 1.16.25.
Gravedad CVSS v3.1: ALTA
Última modificación:
18/12/2025

CVE-2025-9579

Fecha de publicación:
28/08/2025
Idioma:
Inglés
*** Pendiente de traducción *** A weakness has been identified in LB-LINK BL-X26 1.2.8. The impacted element is an unknown function of the file /goform/set_hidessid_cfg of the component HTTP Handler. This manipulation of the argument enable causes os command injection. The attack can be initiated remotely. The exploit has been made available to the public and could be exploited. The vendor was contacted early about this disclosure but did not respond in any way.
Gravedad CVSS v4.0: MEDIA
Última modificación:
11/09/2025

CVE-2025-9580

Fecha de publicación:
28/08/2025
Idioma:
Inglés
*** Pendiente de traducción *** A security vulnerability has been detected in LB-LINK BL-X26 1.2.8. This affects an unknown function of the file /goform/set_blacklist of the component HTTP Handler. Such manipulation of the argument mac leads to os command injection. The attack can be launched remotely. The exploit has been disclosed publicly and may be used. The vendor was contacted early about this disclosure but did not respond in any way.
Gravedad CVSS v4.0: MEDIA
Última modificación:
12/09/2025