Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Mobile Security Framework (CVE-2025-31116)

Fecha de publicación:
31/03/2025
Idioma:
Español
Mobile Security Framework (MobSF) es un framework de pruebas de penetración, análisis de malware y evaluación de seguridad capaz de realizar análisis estáticos y dinámicos. La mitigación de CVE-2024-29190 en valid_host() utiliza socket.gethostbyname(), vulnerable al abuso de SSRF mediante la técnica de revinculación de DNS. Esta vulnerabilidad se corrigió en la versión 4.3.2.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/06/2025

Vulnerabilidad en scratch-coding-hut.github.io (CVE-2025-31122)

Fecha de publicación:
31/03/2025
Idioma:
Español
scratch-coding-hut.github.io es el sitio web de Coding Hut. En la versión 1.0-beta3 y anteriores, se puede usar el enlace de inicio de sesión para acceder a cualquier cuenta cambiando el nombre de usuario en el campo correspondiente.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
15/04/2026

Vulnerabilidad en Kentico Xperience (CVE-2025-2794)

Fecha de publicación:
31/03/2025
Idioma:
Español
Una vulnerabilidad de reflexión insegura en Kentico Xperience permite que un atacante no autenticado finalice el proceso actual, lo que genera una condición de denegación de servicio. Este problema afecta a Xperience hasta la versión 13.0.180.
Gravedad CVSS v4.0: ALTA
Última modificación:
04/11/2025

Vulnerabilidad en Xorcom CompletePBX (CVE-2025-30004)

Fecha de publicación:
31/03/2025
Idioma:
Español
Xorcom CompletePBX es vulnerable a la inyección de comandos en el Programador de Tareas del administrador, lo que permite a los atacantes ejecutar comandos arbitrarios como usuario root. Este problema afecta a CompletePBX: todas las versiones hasta la 5.2.35 y anteriores.
Gravedad CVSS v3.1: ALTA
Última modificación:
27/12/2025

Vulnerabilidad en Xorcom CompletePBX (CVE-2025-30005)

Fecha de publicación:
31/03/2025
Idioma:
Español
Xorcom CompletePBX es vulnerable a path traversal a través del módulo de informes de Diagnóstico, lo que permite la lectura de archivos arbitrarios y, además, elimina cualquier archivo recuperado en lugar del informe esperado. Este problema afecta a CompletePBX: todas las versiones hasta la 5.2.35 y anteriores.
Gravedad CVSS v3.1: ALTA
Última modificación:
27/12/2025

Vulnerabilidad en Xorcom CompletePBX (CVE-2025-2292)

Fecha de publicación:
31/03/2025
Idioma:
Español
Xorcom CompletePBX es vulnerable a un Path Traversal autenticado, lo que permite lecturas de archivos arbitrarias a través de la funcionalidad de copia de seguridad y restauración. Este problema afecta a CompletePBX: hasta la versión 5.2.35.
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/12/2025

Vulnerabilidad en PyTorch 2.6.0 (CVE-2025-3001)

Fecha de publicación:
31/03/2025
Idioma:
Español
Se encontró una vulnerabilidad clasificada como crítica en PyTorch 2.6.0. Esta vulnerabilidad afecta a la función torch.lstm_cell. Su manipulación provoca corrupción de memoria. El ataque debe abordarse localmente. Se ha hecho público el exploit y puede que sea utilizado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
29/05/2025

Vulnerabilidad en Digital China DCME-520 (CVE-2025-3002)

Fecha de publicación:
31/03/2025
Idioma:
Español
Se ha detectado una vulnerabilidad clasificada como crítica en Digital China DCME-520 hasta la versión 20250320. Este problema afecta a un procesamiento desconocido del archivo /usr/local/WWW/function/audit/newstatistics/mon_merge_stat_hist.php. La manipulación del argumento type_name provoca la inyección de comandos del sistema operativo. El ataque puede iniciarse remotamente. Se ha hecho público el exploit y puede que sea utilizado. Otros parámetros también podrían verse afectados.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en AMZN (CVE-2025-3047)

Fecha de publicación:
31/03/2025
Idioma:
Español
Al ejecutar el proceso de compilación de la Interfaz de Línea de Comandos del Modelo de Aplicación Sin Servidor de AWS (SAM CLI) con Docker y con enlaces simbólicos en los archivos de compilación, el entorno del contenedor permite al usuario acceder a archivos privilegiados en el host aprovechando los permisos elevados otorgados a la herramienta. Un usuario podría aprovechar los permisos elevados para acceder a archivos restringidos mediante enlaces simbólicos y copiarlos a una ubicación más permisiva en el contenedor. Los usuarios deben actualizar a la versión 1.133.0 o posterior y asegurarse de que cualquier código bifurcado o derivado esté parcheado para incorporar las nuevas correcciones.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en AMZN (CVE-2025-3048)

Fecha de publicación:
31/03/2025
Idioma:
Español
Tras completar una compilación con la Interfaz de Línea de Comandos del Modelo de Aplicación sin Servidor de AWS (SAM CLI) que incluye enlaces simbólicos, el contenido de estos se copia a la caché del espacio de trabajo local como archivos o directorios normales. Como resultado, un usuario que no tenga acceso a estos enlaces simbólicos fuera del contenedor Docker ahora podrá acceder a través del espacio de trabajo local. Los usuarios deben actualizar a la versión 1.134.0 y asegurarse de que cualquier código bifurcado o derivado esté parcheado para incorporar las nuevas correcciones. Tras la actualización, los usuarios deben reconstruir sus aplicaciones utilizando sam build --use-container para actualizar los enlaces simbólicos.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en OpenEMR (CVE-2025-30149)

Fecha de publicación:
31/03/2025
Idioma:
Español
OpenEMR es una aplicación gratuita y de código abierto para la gestión de historiales médicos electrónicos y consultas médicas. OpenEMR permite el uso de cross-site scripting (XSS) reflejado en la interfaz AJAX Script \super\layout_listitems_ajax.php mediante el parámetro target. Esta vulnerabilidad se ha corregido en la versión 7.0.3.
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/04/2025

Vulnerabilidad en Tuleap (CVE-2025-30155)

Fecha de publicación:
31/03/2025
Idioma:
Español
Tuleap es una suite de código abierto que mejora la gestión del desarrollo de software y la colaboración. Tuleap no exige permisos de lectura a los rastreadores principales en la API REST. Esta vulnerabilidad está corregida en Tuleap Community Edition 16.5.99.1742392651 y Tuleap Enterprise Edition 16.5-5 y 16.4-8.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/08/2025