Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en SOLIDWORKS eDrawings (CVE-2025-6972)

Fecha de publicación:
15/07/2025
Idioma:
Español
Existe una vulnerabilidad de Use After Free en el procedimiento de lectura de archivos CATPRODUCT en SOLIDWORKS eDrawings en la versión SOLIDWORKS Desktop 2025. Esta vulnerabilidad podría permitir a un atacante ejecutar código arbitrario al abrir un archivo CATPRODUCT especialmente manipulado.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/07/2025

Vulnerabilidad en SOLIDWORKS eDrawings (CVE-2025-0831)

Fecha de publicación:
15/07/2025
Idioma:
Español
Existe una vulnerabilidad de lectura fuera de los límites en el procedimiento de lectura de archivos JT en SOLIDWORKS eDrawings en la versión SOLIDWORKS Desktop 2025. Esta vulnerabilidad podría permitir que un atacante ejecute código arbitrario al abrir un archivo JT especialmente manipulado.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/07/2025

Vulnerabilidad en Dell ECS (CVE-2025-30483)

Fecha de publicación:
15/07/2025
Idioma:
Español
Las versiones de Dell ECS anteriores a la 3.8.1.5/ObjectScale 4.0.0.0 contienen una vulnerabilidad de inserción de información confidencial en el archivo de registro. Un atacante con privilegios reducidos y acceso local podría explotar esta vulnerabilidad, lo que podría provocar la divulgación de información.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/08/2025

Vulnerabilidad en IBM QRadar SIEM 7.5 - 7.5.0 UP12 IF02 (CVE-2025-33097)

Fecha de publicación:
15/07/2025
Idioma:
Español
IBM QRadar SIEM 7.5 - 7.5.0 UP12 IF02 es vulnerable a Cross-Site Scripting almacenado. Esta vulnerabilidad permite a los usuarios autenticados incrustar código JavaScript arbitrario en la interfaz web, alterando así la funcionalidad prevista y pudiendo provocar la divulgación de credenciales en una sesión de confianza.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/08/2025

Vulnerabilidad en Nexxt Solutions (CVE-2025-52377)

Fecha de publicación:
15/07/2025
Idioma:
Español
Vulnerabilidad de inyección de comandos en el router de malla NCM-X1800 de Nexxt Solutions, versiones UV1.2.7 y anteriores, que permite a atacantes autenticados ejecutar comandos arbitrarios en el dispositivo. La vulnerabilidad se presenta en las funciones de ping y traceroute de la interfaz de administración web, concretamente en el endpoint /web/um_ping_set.cgi. La aplicación no depura correctamente la entrada del usuario en el parámetro `Ping_host_text` antes de pasarla al comando del sistema subyacente, lo que permite a los atacantes inyectar y ejecutar comandos de shell arbitrarios como usuario root.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/07/2025

Vulnerabilidad en Apache CXF (CVE-2025-48795)

Fecha de publicación:
15/07/2025
Idioma:
Español
Apache CXF almacena mensajes grandes basados en flujos como archivos temporales en el sistema de archivos local. Se introdujo un error que provoca que el archivo temporal completo se lea en memoria y luego se registre. Un atacante podría aprovechar esto para provocar un ataque de denegación de servicio mediante una excepción de memoria insuficiente. Además, es posible configurar CXF para cifrar archivos temporales y evitar que las credenciales confidenciales se almacenen en caché sin cifrar en el sistema de archivos local. Sin embargo, este error implica que los archivos en caché se escriben en los registros sin cifrar. Se recomienda actualizar a las versiones 3.5.11, 3.6.6, 4.0.7 o 4.1.1, que solucionan este problema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/11/2025

Vulnerabilidad en SQLite (CVE-2025-6965)

Fecha de publicación:
15/07/2025
Idioma:
Español
Existe una vulnerabilidad en las versiones de SQLite anteriores a la 3.50.2 donde el número de términos agregados podría exceder el número de columnas disponibles. Esto podría causar un problema de corrupción de memoria. Recomendamos actualizar a la versión 3.50.2 o superior.
Gravedad CVSS v4.0: ALTA
Última modificación:
04/11/2025

Vulnerabilidad en Nexxt Solutions NCM-X1800 (CVE-2025-52376)

Fecha de publicación:
15/07/2025
Idioma:
Español
Una vulnerabilidad de omisión de autenticación en el endpoint /web/um_open_telnet.cgi del router de malla Nexxt Solutions NCM-X1800 con firmware UV1.2.7 y anteriores permite a un atacante habilitar remotamente el servicio Telnet sin autenticación, evadiendo así los controles de seguridad. El servidor Telnet es entonces accesible con credenciales predefinidas, lo que permite a los atacantes obtener acceso administrativo al shell y ejecutar comandos arbitrarios en el dispositivo.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/07/2025

Vulnerabilidad en IPFire (CVE-2025-34116)

Fecha de publicación:
15/07/2025
Idioma:
Español
Existe una vulnerabilidad de ejecución remota de comandos en IPFire anterior a la versión 2.19 Core Update 101 a través de la interfaz CGI «proxy.cgi». Un atacante autenticado puede inyectar comandos de shell arbitrarios mediante valores manipulados en los campos del formulario de creación de usuarios de NCSA, lo que provoca la ejecución de comandos con privilegios de servidor web.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/07/2025

Vulnerabilidad en Riverbed SteelCentral NetProfiler y NetExpress 10.8.7 (CVE-2025-34112)

Fecha de publicación:
15/07/2025
Idioma:
Español
Existe una vulnerabilidad de ejecución remota de código autenticada en múltiples etapas en los dispositivos virtuales Riverbed SteelCentral NetProfiler y NetExpress 10.8.7. Una vulnerabilidad de inyección SQL en el endpoint '/api/common/1.0/login' puede explotarse para crear una nueva cuenta de usuario en la base de datos del dispositivo. Este usuario puede entonces activar una vulnerabilidad de inyección de comandos en el endpoint '/index.php?page=licenses' para ejecutar comandos arbitrarios. El atacante puede escalar privilegios a root explotando una configuración insegura de sudoers que permite al usuario 'mazu' ejecutar comandos arbitrarios como root mediante la extracción de claves SSH y el encadenamiento de comandos. Una explotación exitosa permite acceso root remoto completo al dispositivo virtual.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
15/07/2025

Vulnerabilidad en Tiki Wiki CMS (CVE-2025-34113)

Fecha de publicación:
15/07/2025
Idioma:
Español
Existe una vulnerabilidad de inyección de comandos autenticados en las versiones ?14.1, ?12.4 LTS, ?9.10 LTS y ?6.14 de Tiki Wiki CMS mediante el parámetro GET `viewmode` en `tiki-calendar.php`. Cuando el módulo de calendario está habilitado y un usuario autenticado tiene permiso para acceder a él, un atacante puede inyectar y ejecutar código PHP arbitrario. Una explotación exitosa conlleva la ejecución remota de código en el contexto del usuario del servidor web.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/07/2025

Vulnerabilidad en OP5 Monitor (CVE-2025-34115)

Fecha de publicación:
15/07/2025
Idioma:
Español
Existe una vulnerabilidad de inyección de comandos autenticados en OP5 Monitor hasta la versión 7.1.9 mediante el parámetro 'cmd_str' del endpoint command_test.php. Un usuario con acceso a la interfaz web puede explotar la función "Probar este comando" para ejecutar comandos de shell arbitrarios como usuario sin privilegios de la aplicación web. La vulnerabilidad reside en la sección de configuración de la aplicación y requiere credenciales de inicio de sesión válidas con acceso a la función de prueba de comandos. Este problema se ha corregido en la versión 7.2.0.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/07/2025