Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en KuWFi 4G LTE AC900 1.0.13 (CVE-2024-53946)

Fecha de publicación:
14/08/2025
Idioma:
Español
El router KuWFi 4G LTE AC900 1.0.13 es vulnerable a Cross-Site Request Forgery (CSRF) en su interfaz de administración web. Esta vulnerabilidad permite a un atacante engañar a un usuario administrador autenticado para que realice acciones no autorizadas, como explotar una vulnerabilidad de inyección de comandos en /goform/formMultiApnSetting. Una explotación exitosa también puede llevar a cambios de configuración no autorizados.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/08/2025

Vulnerabilidad en KuWFi 4G AC900 LTE 1.0.13 (CVE-2024-53945)

Fecha de publicación:
14/08/2025
Idioma:
Español
El router KuWFi 4G AC900 LTE 1.0.13 es vulnerable a la inyección de comandos en los endpoints de la API HTTP /goform/formMultiApnSetting y /goform/atCmd. Un atacante autenticado puede ejecutar comandos arbitrarios del sistema operativo con privilegios de root mediante metacaracteres de shell en parámetros como el código PIN y los comandos. Su explotación puede comprometer completamente el sistema, incluyendo la habilitación del acceso remoto (p. ej., habilitando Telnet).
Gravedad CVSS v3.1: ALTA
Última modificación:
15/08/2025

Vulnerabilidad en Dell PowerEdge (CVE-2025-36581)

Fecha de publicación:
14/08/2025
Idioma:
Español
Las versiones 14G AMD BIOS v1.25.0 y anteriores de la plataforma Dell PowerEdge contienen una vulnerabilidad de acceso a la ubicación de memoria tras el fin del búfer. Un atacante con pocos privilegios y acceso local podría explotar esta vulnerabilidad, lo que provocaría la exposición de información.
Gravedad CVSS v3.1: BAJA
Última modificación:
14/01/2026

Vulnerabilidad en LibTIFF 4.7.0 (CVE-2025-8961)

Fecha de publicación:
14/08/2025
Idioma:
Español
Se identificó una vulnerabilidad en LibTIFF 4.7.0. Este problema afecta la función May del archivo tiffcrop.c del componente tiffcrop. La manipulación provoca corrupción de memoria. El ataque debe abordarse localmente. Se ha hecho público el exploit y puede que sea utilizado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
11/09/2025

Vulnerabilidad en jeecgboot JimuReport (CVE-2025-8963)

Fecha de publicación:
14/08/2025
Idioma:
Español
Se detectó una vulnerabilidad en jeecgboot JimuReport hasta la versión 2.1.1. Este problema afecta a una funcionalidad desconocida del archivo /drag/onlDragDataSource/testConnection del componente Data Large Screen Template. La manipulación provoca la deserialización. El ataque puede ejecutarse en remoto. La respuesta del proveedor al informe de problemas en GitHub es: "Modificado, próxima versión actualizada".
Gravedad CVSS v4.0: MEDIA
Última modificación:
17/10/2025

Vulnerabilidad en PostgreSQL (CVE-2025-8713)

Fecha de publicación:
14/08/2025
Idioma:
Español
Las estadísticas del optimizador de PostgreSQL permiten al usuario leer datos muestreados dentro de una vista a la que no puede acceder. Por otro lado, las estadísticas permiten al usuario leer datos muestreados que una política de seguridad de filas pretendía ocultar. PostgreSQL mantiene las estadísticas de las tablas mediante el muestreo de los datos disponibles en las columnas; estos datos se consultan durante el proceso de planificación de consultas. Antes de esta versión, un usuario podía manipular un operador con fugas que omitía las listas de control de acceso (ACL) de las vistas y las políticas de seguridad de filas en las jerarquías de particionamiento o herencia de tablas. Los datos estadísticos accesibles incluían, en particular, histogramas y listas de valores más comunes. Las vulnerabilidades CVE-2017-7484 y CVE-2019-10130 pretendían subsanar esta clase de vulnerabilidad, pero esta brecha persistía. Las versiones anteriores a PostgreSQL 17.6, 16.10, 15.14, 14.19 y 13.22 están afectadas.
Gravedad CVSS v3.1: BAJA
Última modificación:
15/08/2025

Vulnerabilidad en PostgreSQL (CVE-2025-8714)

Fecha de publicación:
14/08/2025
Idioma:
Español
La inclusión de datos no confiables en pg_dump en PostgreSQL permite que un superusuario malicioso del servidor de origen inyecte código arbitrario para su ejecución en tiempo de restauración como la cuenta del sistema operativo cliente que ejecuta psql para restaurar el volcado, mediante metacomandos psql. pg_dumpall también se ve afectado. pg_restore se ve afectado cuando se utiliza para generar un volcado en formato plano. Esto es similar a MySQL CVE-2024-21096. Las versiones anteriores a PostgreSQL 17.6, 16.10, 15.14, 14.19 y 13.22 también se ven afectadas.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/08/2025

Vulnerabilidad en PostgreSQL (CVE-2025-8715)

Fecha de publicación:
14/08/2025
Idioma:
Español
La neutralización incorrecta de saltos de línea en pg_dump en PostgreSQL permite a un usuario del servidor de origen inyectar código arbitrario para su ejecución en tiempo de restauración como la cuenta del sistema operativo cliente que ejecuta psql para restaurar el volcado, mediante metacomandos psql dentro de un nombre de objeto específicamente manipulado. Los mismos ataques pueden lograr la inyección SQL como superusuario del servidor de destino de la restauración. pg_dumpall, pg_restore y pg_upgrade también se ven afectados. Las versiones anteriores a PostgreSQL 17.6, 16.10, 15.14, 14.19 y 13.22 están afectadas. Las versiones anteriores a la 11.20 no se ven afectadas. CVE-2012-0868 había corregido este tipo de problema, pero la versión 11.20 lo reintrodujo.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/08/2025

Vulnerabilidad en Fedora (CVE-2023-5342)

Fecha de publicación:
14/08/2025
Idioma:
Español
El certificado CA de arranque seguro de Fedora enviado con shim en Fedora había expirado, lo que podría provocar que se cargaran componentes de arranque firmados antiguos o no válidos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/08/2025

Vulnerabilidad en Campcodes Online Flight Booking Management System 1.0 (CVE-2025-8960)

Fecha de publicación:
14/08/2025
Idioma:
Español
Se ha encontrado una vulnerabilidad en Campcodes Online Flight Booking Management System 1.0. Este problema afecta a una funcionalidad desconocida del archivo /admin/save_airlines.php. La manipulación del ID del argumento provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea utilizado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
14/08/2025

Vulnerabilidad en Noor Alam Magical Posts Display (CVE-2025-54706)

Fecha de publicación:
14/08/2025
Idioma:
Español
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Noor Alam Magical Posts Display permite XSS basado en DOM. Este problema afecta a Magical Posts Display desde n/d hasta la versión 1.2.52.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/08/2025

Vulnerabilidad en RealMag777 MDTF (CVE-2025-54707)

Fecha de publicación:
14/08/2025
Idioma:
Español
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en RealMag777 MDTF permite la inyección SQL. Este problema afecta a MDTF desde n/d hasta la versión 1.3.3.7.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/08/2025