Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en IBM Sterling Control Center (CVE-2023-42007)

Fecha de publicación:
10/04/2025
Idioma:
Español
IBM Sterling Control Center 6.2.1, 6.3.1 y 6.4.0 es vulnerable a cross-site scripting. Esta vulnerabilidad permite a los usuarios insertar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista y pudiendo llegar a revelar credenciales dentro de una sesión confiable.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/07/2025

Vulnerabilidad en IBM Sterling Control Center (CVE-2023-43035)

Fecha de publicación:
10/04/2025
Idioma:
Español
IBM Sterling Control Center 6.2.1, 6.3.1 y 6.4.0 permiten almacenar localmente páginas web para que otro usuario del sistema pueda leerlas.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/07/2025

Vulnerabilidad en IBM Maximo Application Suite 8.11 y 9.0 (CVE-2023-43037)

Fecha de publicación:
10/04/2025
Idioma:
Español
IBM Maximo Application Suite 8.11 y 9.0 podrían permitir que un usuario autenticado realice acciones no autorizadas debido a una validación de entrada incorrecta.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/07/2025

Vulnerabilidad en GitLab CE/EE (CVE-2025-2408)

Fecha de publicación:
10/04/2025
Idioma:
Español
Se ha descubierto un problema en GitLab CE/EE que afecta a todas las versiones desde la 13.12 hasta la 17.8.7, la 17.9 hasta la 17.9.6 y la 17.10 hasta la 17.10.4. En determinadas condiciones, los usuarios podrían omitir las restricciones de acceso IP y ver información confidencial.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/08/2025

Vulnerabilidad en Silverstripe Framework (CVE-2025-30148)

Fecha de publicación:
10/04/2025
Idioma:
Español
Silverstripe Framework es un marco PHP que impulsa el CMS Silverstripe. Antes de la versión 5.3.23, un actor malicioso con acceso para editar contenido en el CMS podía enviar un paylaod codificado manipulado al servidor, que podía usarse para inyectar un payload JavaScript en el front-end del sitio. El payload se depuraría en el lado del cliente, pero la depuración del lado del servidor no la detecta. Se ha actualizado la lógica de depuración del lado del servidor para protegerlo contra este ataque. Esta vulnerabilidad se corrigió en 5.3.23.
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/09/2025

Vulnerabilidad en Silverstripe Elemental (CVE-2025-25197)

Fecha de publicación:
10/04/2025
Idioma:
Español
Silverstripe Elemental extiende un tipo de página para intercambiar el área de contenido por una lista de elementos manejables para componer una página en lugar de un solo campo de texto. Un bloque elemental puede incluir un payload XSS, que se puede ejecutar al ver el informe "Bloques de contenido en uso". La vulnerabilidad es específica de ese informe y es resultado de un fallo en la conversión de datos antes de incluirlos en el campo de la cuadrícula. Esta vulnerabilidad se corrigió en 5.3.12.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en MSI Center (CVE-2025-27812)

Fecha de publicación:
10/04/2025
Idioma:
Español
MSI Center anterior a 2.0.52.0 permite la escalada de privilegios locales de TOCTOU.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en MSI Center (CVE-2025-27813)

Fecha de publicación:
10/04/2025
Idioma:
Español
En MSI Center anterior a la versión 2.0.52.0 falta la validación de firma PE.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en GitLab CE/EE (CVE-2025-1677)

Fecha de publicación:
10/04/2025
Idioma:
Español
Se ha descubierto un problema de denegación de servicio (DoS) en GitLab CE/EE que afecta a todas las versiones hasta 17.8.7, 17.9 anteriores a 17.9.6 y 17.10 anteriores a 17.10.4. Una denegación de servicio podría ocurrir al inyectar payloads de gran tamaño en las exportaciones de la canalización de CI.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/08/2025

Vulnerabilidad en GitLab EE (CVE-2024-11129)

Fecha de publicación:
10/04/2025
Idioma:
Español
Se ha descubierto un problema en GitLab EE que afecta a todas las versiones desde la 17.1 hasta la 17.8.7, la 17.9 hasta la 17.9.6 y la 17.10 hasta la 17.10.4. Esto permite a los atacantes realizar búsquedas específicas con palabras clave sensibles para obtener el recuento de problemas que contienen el término buscado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/08/2025

Vulnerabilidad en Docker jenkins/ssh-agent (CVE-2025-32754)

Fecha de publicación:
10/04/2025
Idioma:
Español
En las imágenes Docker jenkins/ssh-agent 6.11.1 y anteriores, las claves de host SSH se generan durante la creación de imágenes basadas en Debian, lo que provoca que todos los contenedores basados en imágenes de la misma versión utilicen las mismas claves de host SSH, lo que permite a los atacantes insertarse en la ruta de red entre el cliente SSH (normalmente el controlador Jenkins) y el agente de compilación SSH para hacerse pasar por este último.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
02/05/2025

Vulnerabilidad en Docker jenkins/ssh-slave (CVE-2025-32755)

Fecha de publicación:
10/04/2025
Idioma:
Español
En las imágenes Docker jenkins/ssh-slave basadas en Debian, las claves de host SSH se generan durante la creación de imágenes para imágenes basadas en Debian, lo que provoca que todos los contenedores basados en imágenes de la misma versión utilicen las mismas claves de host SSH, lo que permite a los atacantes insertarse en la ruta de red entre el cliente SSH (normalmente el controlador Jenkins) y el agente de compilación SSH para hacerse pasar por este último.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
02/05/2025