Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en aiohttp de aio-libs (CVE-2025-69227)

Fecha de publicación:
06/01/2026
Idioma:
Español
AIOHTTP es un framework HTTP cliente/servidor asíncrono para asyncio y Python. Las versiones 3.13.2 e inferiores permiten que se produzca un bucle infinito cuando se omiten las sentencias assert, lo que resulta en un ataque de DoS al procesar un cuerpo POST. Si las optimizaciones están habilitadas (-O o PYTHONOPTIMIZE=1), y la aplicación incluye un manejador que utiliza el método Request.post(), entonces un atacante podría ejecutar un ataque de DoS con un mensaje especialmente diseñado. Este problema está solucionado en la versión 3.13.3.
Gravedad CVSS v4.0: MEDIA
Última modificación:
30/09/2026

Vulnerabilidad en aiohttp de aio-libs (CVE-2025-69228)

Fecha de publicación:
06/01/2026
Idioma:
Español
AIOHTTP es un framework cliente/servidor HTTP asíncrono para asyncio y Python. Las versiones 3.13.2 e inferiores permiten que se elabore una solicitud de tal manera que la memoria de un servidor AIOHTTP se llene incontrolablemente durante el procesamiento. Si una aplicación incluye un manejador que utiliza el método Request.post(), un atacante podría congelar el servidor agotando la memoria. Este problema está solucionado en la versión 3.13.3.
Gravedad CVSS v4.0: MEDIA
Última modificación:
30/09/2026

Vulnerabilidad en aiohttp de aio-libs (CVE-2025-69229)

Fecha de publicación:
06/01/2026
Idioma:
Español
AIOHTTP es un framework HTTP cliente/servidor asíncrono para asyncio y Python. En las versiones 3.13.2 e inferiores, el manejo de mensajes fragmentados puede resultar en un uso excesivo de CPU de bloqueo al recibir un gran número de fragmentos. Si una aplicación utiliza el método request.read() en un punto final, un atacante podría hacer que el servidor dedique una cantidad moderada de tiempo de CPU de bloqueo (por ejemplo, 1 segundo) mientras procesa la solicitud. Esto podría conducir potencialmente a DoS ya que el servidor no podría manejar otras solicitudes durante ese tiempo. Este problema está solucionado en la versión 3.13.3.
Gravedad CVSS v4.0: MEDIA
Última modificación:
30/09/2026

Vulnerabilidad en aiohttp de aio-libs (CVE-2025-69230)

Fecha de publicación:
06/01/2026
Idioma:
Español
AIOHTTP es un framework cliente/servidor HTTP asíncrono para asyncio y Python. En las versiones 3.13.2 e inferiores, la lectura de múltiples cookies inválidas puede provocar una tormenta de registros. Si se accede al atributo cookies en una aplicación, entonces un atacante podría ser capaz de desencadenar una tormenta de registros de nivel de advertencia utilizando un encabezado Cookie especialmente diseñado. Este problema se ha corregido en la versión 3.13.3.
Gravedad CVSS v4.0: BAJA
Última modificación:
30/09/2026

Vulnerabilidad en aiohttp de aio-libs (CVE-2025-69225)

Fecha de publicación:
06/01/2026
Idioma:
Español
AIOHTTP es un framework cliente/servidor HTTP asíncrono para asyncio y Python. Las versiones 3.13.2 e inferiores contienen lógica de analizador que permite que decimales no ASCII estén presentes en el encabezado Range. No hay impacto conocido, pero existe la posibilidad de que haya un método para explotar una vulnerabilidad de contrabando de solicitudes. Este problema está solucionado en la versión 3.13.3.
Gravedad CVSS v4.0: BAJA
Última modificación:
30/09/2026

CVE-2026-0606

Fecha de publicación:
05/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability was detected in code-projects Online Music Site 1.0. Affected by this issue is some unknown functionality of the file /FrontEnd/Albums.php. Performing a manipulation of the argument ID results in sql injection. It is possible to initiate the attack remotely. The exploit is now public and may be used.
Gravedad CVSS v4.0: MEDIA
Última modificación:
29/04/2026

Vulnerabilidad en aiohttp de aio-libs (CVE-2025-69224)

Fecha de publicación:
05/01/2026
Idioma:
Español
AIOHTTP es un framework asíncrono de cliente/servidor HTTP para asyncio y Python. Las versiones 3.13.2 e inferiores del analizador HTTP de Python pueden permitir un ataque de contrabando de solicitudes con la presencia de caracteres no ASCII. Si se instala una versión de AIOHTTP puramente en Python (es decir, sin las extensiones C habituales) o se habilita AIOHTTP_NO_EXTENSIONS, entonces un atacante podría ejecutar un ataque de contrabando de solicitudes para eludir ciertos firewalls o protecciones de proxy. Este problema está solucionado en la versión 3.13.3.
Gravedad CVSS v4.0: MEDIA
Última modificación:
30/09/2026

Vulnerabilidad en aiohttp de aio-libs (CVE-2025-69226)

Fecha de publicación:
05/01/2026
Idioma:
Español
AIOHTTP es un framework asíncrono de cliente/servidor HTTP para asyncio y Python. Las versiones 3.13.2 e inferiores permiten a un atacante determinar la existencia de componentes de ruta absolutos a través de la lógica de normalización de rutas para archivos estáticos, destinada a prevenir el salto de ruta. Si una aplicación utiliza web.static() (no recomendado para despliegues de producción), puede ser posible para un atacante determinar la existencia de componentes de ruta. Este problema está corregido en la versión 3.13.3.
Gravedad CVSS v4.0: MEDIA
Última modificación:
30/09/2026

CVE-2026-0625

Fecha de publicación:
05/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Multiple D-Link DSL/DIR/DNS devices contain an authentication bypass and improper access control vulnerability in the dnscfg.cgi endpoint that allows an unauthenticated attacker to access DNS configuration functionality. By directly requesting this endpoint, an attacker can modify the device’s DNS settings without valid credentials, enabling DNS hijacking (“DNSChanger”) attacks that redirect user traffic to attacker-controlled infrastructure. In 2019, D-Link reported that this behavior was leveraged by the "GhostDNS" malware ecosystem targeting consumer and carrier routers. All impacted products were subsequently designated end-of-life/end-of-service, and no longer receive security updates. Exploitation evidence was observed by the Shadowserver Foundation on 2025-11-27 (UTC).
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
26/05/2026

Vulnerabilidad en aiohttp de aio-libs (CVE-2025-69223)

Fecha de publicación:
05/01/2026
Idioma:
Español
AIOHTTP es un framework asíncrono de cliente/servidor HTTP para asyncio y Python. Las versiones 3.13.2 e inferiores permiten que se utilice una bomba zip para ejecutar un DoS contra el servidor AIOHTTP. Un atacante podría enviar una solicitud comprimida que, al ser descomprimida por AIOHTTP, podría agotar la memoria del host. Este problema está solucionado en la versión 3.13.3.
Gravedad CVSS v3.1: ALTA
Última modificación:
30/09/2026

CVE-2025-68953

Fecha de publicación:
05/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Frappe is a full-stack web application framework. Versions 14.99.5 and below and 15.0.0 through 15.80.1 include requests that are vulnerable to path traversal attacks. Arbitrary files from the server could be retrieved due to a lack of proper sanitization on some requests. This issue is fixed in versions 14.99.6 and 15.88.1. To workaround, changing the setup to use a reverse proxy is recommended.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/01/2026

Vulnerabilidad en cms de craftcms (CVE-2025-68436)

Fecha de publicación:
05/01/2026
Idioma:
Español
Craft es una plataforma para crear experiencias digitales. En las versiones 5.0.0-RC1 hasta 5.8.20 y 4.0.0-RC1 hasta 4.16.16, los usuarios autenticados en una instalación de Craft podrían potencialmente exponer activos sensibles a través de su foto de perfil de usuario mediante solicitudes creadas maliciosamente. Los usuarios deberían actualizar a las versiones parcheadas (5.8.21 y 4.16.17) para mitigar el problema.
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/10/2026