Instituto Nacional de ciberseguridad. Sección Incibe

Boletín de vulnerabilidades

Vulnerabilidades con productos recientemente documentados:

No hay vulnerabilidades nuevas para los productos a los que está suscrito.



Otras vulnerabilidades de los productos a los que usted está suscrito, y cuya información ha sido actualizada recientemente:

  • Vulnerabilidad en el archivo /admin/service/stop/ en TrueConf Server (CVE-2017-20120)
    Severidad: MEDIA
    Fecha de publicación: 29/06/2022
    Fecha de última actualización: 20/08/2026
    Se ha encontrado una vulnerabilidad clasificada como problemática en TrueConf Server versión 4.3.7. Esta vulnerabilidad afecta a código desconocido del archivo /admin/service/stop/. La manipulación conlleva a un ataque de tipo cross-site request forgery. El ataque puede ser iniciado remotamente. La explotación ha sido divulgada al público y puede ser usada
  • Vulnerabilidad en TrueConf Server (CVE-2025-66824)
    Severidad: ALTA
    Fecha de publicación: 30/12/2025
    Fecha de última actualización: 20/08/2026
    Una vulnerabilidad de cross-site scripting (XSS) almacenado existe en el campo de ubicación de la reunión de la funcionalidad de Crear/Editar Conferencia en TrueConf Server v5.5.2.10813. La carga útil inyectada se almacena a través del parámetro meeting_room y se ejecuta cuando los usuarios visitan la página de información de la conferencia, permitiendo a los atacantes lograr una toma de control total de la cuenta (ATO). Este problema es causado por una sanitización inadecuada de la entrada proporcionada por el usuario en el campo meeting_room.
  • Vulnerabilidad en TrueConf Server (CVE-2025-66834)
    Severidad: ALTA
    Fecha de publicación: 30/12/2025
    Fecha de última actualización: 20/08/2026
    Una vulnerabilidad de inyección de fórmulas CSV en TrueConf Server v5.5.2.10813 permite a un usuario normal inyectar fórmulas maliciosas de hoja de cálculo en registros de chat exportados a través de un Nombre para Mostrar manipulado.
  • Vulnerabilidad en TrueConf server (CVE-2025-66823)
    Severidad: MEDIA
    Fecha de publicación: 30/12/2025
    Fecha de última actualización: 20/08/2026
    Una vulnerabilidad de inyección HTML en el servidor TrueConf 5.5.2.10813 en el campo de descripción de la conferencia permite a un atacante inyectar HTML arbitrario en la funcionalidad de Crear/Editar conferencia. La carga útil se activará cuando la víctima abra la página de Información de la Conferencia ([url de la conferencia]/info).