Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Ivanti Endpoint Manager Mobile (CVE-2025-6770)

Fecha de publicación:
08/07/2025
Idioma:
Español
La inyección de comandos del sistema operativo en Ivanti Endpoint Manager Mobile (EPMM) anterior a la versión 12.5.0.2 permite que un atacante remoto autenticado con altos privilegios logre la ejecución remota de código.
Gravedad CVSS v3.1: ALTA
Última modificación:
11/07/2025

Vulnerabilidad en Ivanti Endpoint Manager (CVE-2025-6995)

Fecha de publicación:
08/07/2025
Idioma:
Español
El uso indebido del cifrado en el agente de Ivanti Endpoint Manager anterior a la versión 2024 SU3 y 2022 SU8 Security Update 1 permite que un atacante local autenticado descifre las contraseñas de otros usuarios.
Gravedad CVSS v3.1: ALTA
Última modificación:
11/07/2025

Vulnerabilidad en Ivanti Endpoint Manager (CVE-2025-6996)

Fecha de publicación:
08/07/2025
Idioma:
Español
El uso indebido del cifrado en el agente de Ivanti Endpoint Manager anterior a la versión 2024 SU3 y 2022 SU8 Security Update 1 permite que un atacante local autenticado descifre las contraseñas de otros usuarios.
Gravedad CVSS v3.1: ALTA
Última modificación:
11/07/2025

Vulnerabilidad en Ivanti Connect Secure e Ivanti Policy Secure (CVE-2025-5463)

Fecha de publicación:
08/07/2025
Idioma:
Español
La inserción de información confidencial en un archivo de registro en Ivanti Connect Secure anterior a la versión 22.7R2.8 e Ivanti Policy Secure anterior a la versión 22.7R1.5 permite que un atacante local autenticado obtenga esa información.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/07/2025

Vulnerabilidad en Ivanti Connect Secure e Ivanti Policy Secure (CVE-2025-5451)

Fecha de publicación:
08/07/2025
Idioma:
Español
Un desbordamiento de búfer basado en pila en Ivanti Connect Secure anterior a la versión 22.7R2.8 e Ivanti Policy Secure anterior a la versión 22.7R1.5 permite que un atacante remoto autenticado con derechos de administrador active una denegación de servicio.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/07/2025

Vulnerabilidad en Ivanti Connect Secure e Ivanti Policy Secure (CVE-2025-5450)

Fecha de publicación:
08/07/2025
Idioma:
Español
El control de acceso inadecuado en el componente de administración de certificados de Ivanti Connect Secure anterior a la versión 22.7R2.8 y de Ivanti Policy Secure anterior a la versión 22.7R1.5 permite que un administrador autenticado remoto con derechos de solo lectura modifique configuraciones que deberían estar restringidas.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/07/2025

Vulnerabilidad en node-code-sandbox-mcp (CVE-2025-53372)

Fecha de publicación:
08/07/2025
Idioma:
Español
node-code-sandbox-mcp es un servidor de Protocolo de Contexto de Modelo (MCP) basado en Node.js que crea contenedores Docker desechables para ejecutar JavaScript arbitrario. Antes de la versión 1.3.0, existía una vulnerabilidad de inyección de comandos en el servidor MCP node-code-sandbox-mcp. Esta vulnerabilidad se debe al uso no autorizado de parámetros de entrada en una llamada a child_process.execSync, lo que permite a un atacante inyectar comandos arbitrarios del sistema. Una explotación exitosa puede provocar la ejecución remota de código con los privilegios del proceso del servidor en el equipo host, evadiendo la protección del entorno de pruebas para ejecutar código dentro de Docker. Esta vulnerabilidad se corrigió en la versión 1.3.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en Mediawiki (CVE-2025-53480)

Fecha de publicación:
08/07/2025
Idioma:
Español
La página "Especial:Investigar" de la extensión CheckUser presenta una vulnerabilidad en la pestaña "Información de la cuenta", donde se muestran mensajes internacionalizados específicos sin el escape adecuado. Los atacantes pueden explotar esto añadiendo "?uselang=x-xss" a la URL, lo que provoca un XSS reflejado cuando la interfaz de usuario muestra las claves de los mensajes afectados. Este problema afecta a Mediawiki - extensión CheckUser: desde la versión 1.39.X hasta la 1.39.13, desde la versión 1.42.X hasta la 1.42.7, desde la versión 1.43.X hasta la 1.43.2.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en Press (CVE-2025-53545)

Fecha de publicación:
08/07/2025
Idioma:
Español
Press, una aplicación personalizada de Frappe que ejecuta Frappe Cloud, gestiona la infraestructura, las suscripciones, el mercado y el software como servicio (SaaS). Los usuarios pueden eludir el inicio de sesión con autenticación de dos factores (2FA) debido a la falta de validación del servidor. Esta vulnerabilidad se corrige en el commit ddb439f8eb1816010f2ef653a908648b71f9bba8.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en IBM Sterling B2B Integrator e IBM Sterling File Gateway (CVE-2025-2793)

Fecha de publicación:
08/07/2025
Idioma:
Español
IBM Sterling B2B Integrator 6.0.0.0 a 6.1.2.6, 6.2.0.0 a 6.2.0.4, IBM Sterling File Gateway 6.0.0.0 a 6.1.2.6 y 6.2.0.0 a 6.2.0.4 son vulnerables a ataques de cross site scripting. Esta vulnerabilidad permite a un usuario autenticado incrustar código JavaScript arbitrario en la interfaz web, alterando así la funcionalidad prevista y pudiendo provocar la divulgación de credenciales en una sesión de confianza.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/08/2025

Vulnerabilidad en IBM Sterling File Gateway (CVE-2025-2827)

Fecha de publicación:
08/07/2025
Idioma:
Español
IBM Sterling File Gateway 6.0.0.0 a 6.1.2.6 y 6.2.0.0 a 6.2.0.4 podrían revelar información confidencial del directorio de instalación a un usuario autenticado que podría usarse en futuros ataques contra el sistema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/08/2025

Vulnerabilidad en Dell Client Platform BIOS (CVE-2025-36600)

Fecha de publicación:
08/07/2025
Idioma:
Español
Dell Client Platform BIOS contiene una vulnerabilidad de control de acceso inadecuado aplicado a regiones de memoria duplicadas o con alias en un componente desarrollado externamente. Un atacante con privilegios elevados y acceso local podría explotar esta vulnerabilidad, lo que provocaría la ejecución de código.
Gravedad CVSS v3.1: ALTA
Última modificación:
18/08/2025