Instituto Nacional de ciberseguridad. Sección Incibe

Boletín de vulnerabilidades

Vulnerabilidades con productos recientemente documentados:

No hay vulnerabilidades nuevas para los productos a los que está suscrito.



Otras vulnerabilidades de los productos a los que usted está suscrito, y cuya información ha sido actualizada recientemente:

  • Vulnerabilidad en TP-Link TL-WR841N dropbearpwd (CVE-2023-50224)
    Severidad: MEDIA
    Fecha de publicación: 03/05/2024
    Fecha de última actualización: 03/09/2026
    TP-Link TL-WR841N dropbearpwd Vulnerabilidad de divulgación de información de autenticación incorrecta. Esta vulnerabilidad permite a atacantes adyacentes a la red revelar información confidencial sobre las instalaciones afectadas de los enrutadores TP-Link TL-WR841N. No se requiere autenticación para aprovechar esta vulnerabilidad. La falla específica existe dentro del servicio httpd, que escucha en el puerto TCP 80 de forma predeterminada. El problema se debe a una autenticación incorrecta. Un atacante puede aprovechar esta vulnerabilidad para revelar las credenciales almacenadas, lo que provocaría un mayor commit. Fue ZDI-CAN-19899.
  • Vulnerabilidad en MySQL Connectors de Oracle MySQL (CVE-2024-21262)
    Severidad: MEDIA
    Fecha de publicación: 15/10/2024
    Fecha de última actualización: 03/09/2026
    Vulnerabilidad en el producto MySQL Connectors de Oracle MySQL (componente: Connector/ODBC). Las versiones compatibles afectadas son 9.0.0 y anteriores. Esta vulnerabilidad, que se puede explotar fácilmente, permite que un atacante no autenticado con acceso a la red a través de múltiples protocolos ponga en peligro MySQL Connectors. Los ataques exitosos de esta vulnerabilidad pueden dar como resultado actualizaciones, inserciones o eliminaciones no autorizadas de algunos datos accesibles de MySQL Connectors y la capacidad no autorizada de provocar una denegación de servicio parcial (DOS parcial) de MySQL Connectors. Puntuación base de CVSS 3.1: 6,5 (impactos en la integridad y disponibilidad). Vector CVSS: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L).
  • Vulnerabilidad en Versa Director (CVE-2024-42450)
    Severidad: CRÍTICA
    Fecha de publicación: 19/11/2024
    Fecha de última actualización: 03/09/2026
    Versa Director utiliza PostgreSQL (Postgres) para almacenar datos operativos y de configuración. También es necesario para la función de alta disponibilidad de Versa Director. La configuración predeterminada tiene una contraseña común en todas las instancias de Versa Director. De forma predeterminada, Versa Director configura Postgres para escuchar en todas las interfaces de red. Esta combinación permite que un atacante no autenticado acceda y administre la base de datos o lea el contenido del sistema de archivos local para aumentar los privilegios en el sistema. Estado de explotación: Versa Networks no tiene conocimiento de esta explotación en ningún sistema de producción. Existe una prueba de concepto en el entorno de laboratorio. Soluciones alternativas o mitigación: a partir de la última versión 22.1.4 de Versa Director, el software restringirá automáticamente el acceso a los puertos Postgres y HA solo a los Versa Directors locales y de pares. Para versiones anteriores, Versa recomienda realizar un fortalecimiento manual de los puertos HA. Consulte el siguiente enlace para conocer los pasos https://docs.versa-networks.com/Solutions/System_Hardening/Perform_Manual_Hardening_for_Versa_Director#Secure_HA_Ports Esta vulnerabilidad no se puede explotar en Versa Directors si se implementan las pautas de firewall publicadas. Hemos validado que ninguna de las cabeceras alojadas en Versa se haya visto afectada por esta vulnerabilidad. Todas las cabeceras alojadas en Versa están parcheadas y reforzadas. Comuníquese con el soporte técnico de Versa o con el equipo de cuentas de Versa para obtener más ayuda. Enlaces de descarga de software: 22.1.4: https://support.versa-networks.com/support/solutions/articles/23000026708-release-22-1-4
  • Vulnerabilidad en MySQL Connectors de Oracle MySQL (CVE-2025-30706)
    Severidad: ALTA
    Fecha de publicación: 15/04/2025
    Fecha de última actualización: 03/09/2026
    Vulnerabilidad en el producto MySQL Connectors de Oracle MySQL (componente: Connector/J). Las versiones compatibles afectadas son 9.0.0-9.2.0. Esta vulnerabilidad, difícil de explotar, permite a un atacante con pocos privilegios y acceso a la red a través de múltiples protocolos comprometer MySQL Connectors. Los ataques exitosos a esta vulnerabilidad pueden resultar en la toma de control de MySQL Connectors. Puntuación base de CVSS 3.1: 7,5 (impactos en confidencialidad, integridad y disponibilidad). Vector CVSS: (CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H).
  • Vulnerabilidad en MySQL Connectors de Oracle MySQL (CVE-2025-30714)
    Severidad: MEDIA
    Fecha de publicación: 15/04/2025
    Fecha de última actualización: 03/09/2026
    Vulnerabilidad en el producto MySQL Connectors de Oracle MySQL (componente: Connector/Python). Las versiones compatibles afectadas son 9.0.0-9.2.0. Esta vulnerabilidad, difícil de explotar, permite a un atacante con pocos privilegios y acceso a la red a través de múltiples protocolos comprometer MySQL Connectors. Los ataques exitosos requieren la interacción humana de una persona distinta al atacante. Los ataques exitosos de esta vulnerabilidad pueden resultar en el acceso no autorizado a datos críticos o el acceso completo a todos los datos accesibles de MySQL Connectors. Puntuación base de CVSS 3.1: 4.8 (Afecta a la confidencialidad). Vector CVSS: (CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:N/A:N).
  • Vulnerabilidad en Versa Director SD-WAN (CVE-2025-23169)
    Severidad: MEDIA
    Fecha de publicación: 19/06/2025
    Fecha de última actualización: 03/09/2026
    La plataforma de orquestación Versa Director SD-WAN permite personalizar la interfaz de usuario, incluyendo el encabezado, el pie de página y el logotipo. Sin embargo, la información proporcionada para estas personalizaciones no se valida ni se depura adecuadamente, lo que permite que un usuario malintencionado inyecte y almacene cargas útiles de Cross-site Scripting (XSS). Estado de explotación: Versa Networks no tiene constancia de ningún caso de explotación de esta vulnerabilidad. Investigadores de seguridad externos han divulgado una prueba de concepto para esta vulnerabilidad. Soluciones alternativas o mitigación: No existen soluciones alternativas para desactivar la opción de la interfaz gráfica de usuario. Versa recomienda actualizar Director a una de las versiones de software corregidas.
  • Vulnerabilidad en Versa Director SD-WAN (CVE-2025-23170)
    Severidad: MEDIA
    Fecha de publicación: 19/06/2025
    Fecha de última actualización: 03/09/2026
    La plataforma de orquestación Versa Director SD-WAN incluye la funcionalidad para iniciar sesiones SSH con CPE remotos y el shell de Director mediante Shell-In-A-Box. El script de Python subyacente, shell-connect.py, es vulnerable a la inyección de comandos mediante el argumento de usuario. Esto permite a un atacante ejecutar comandos arbitrarios en el sistema. Estado de explotación: Versa Networks no tiene constancia de ningún caso reportado de explotación de esta vulnerabilidad. Investigadores de seguridad externos han divulgado una prueba de concepto para esta vulnerabilidad. Soluciones alternativas o mitigación: No existen soluciones alternativas para deshabilitar la opción de la interfaz gráfica de usuario. Versa recomienda actualizar Director a una de las versiones de software corregidas.
  • Vulnerabilidad en Versa Director SD-WAN (CVE-2025-23172)
    Severidad: ALTA
    Fecha de publicación: 19/06/2025
    Fecha de última actualización: 03/09/2026
    La plataforma de orquestación Versa Director SD-WAN incluye una función de webhook para enviar notificaciones a endpoints HTTP externos. Sin embargo, un usuario autenticado puede abusar de las funciones "Añadir webhook" y "Probar webhook" para enviar solicitudes HTTP manipuladas al host local. Esto puede aprovecharse para ejecutar comandos en nombre del usuario de Versa, que tiene privilegios de sudo, lo que podría provocar una escalada de privilegios o la ejecución remota de código. Estado de explotación: Versa Networks no tiene constancia de ningún caso reportado de explotación de esta vulnerabilidad. Investigadores de seguridad externos han divulgado una prueba de concepto para esta vulnerabilidad. Soluciones alternativas o mitigación: No existen soluciones alternativas para deshabilitar la opción de la interfaz gráfica de usuario (GUI). Versa recomienda actualizar Director a una de las versiones de software corregidas.
  • Vulnerabilidad en Flowmon ADS de Progress Software (CVE-2026-2513)
    Severidad: ALTA
    Fecha de publicación: 12/03/2026
    Fecha de última actualización: 03/09/2026
    Una vulnerabilidad existe en las versiones de Progress Flowmon ADS anteriores a la 12.5.5 y la 13.0.3, por la cual un administrador que hace clic en un enlace malicioso proporcionado por un atacante puede desencadenar inadvertidamente acciones no deseadas dentro de su sesión web autenticada.
  • Vulnerabilidad en Flowmon ADS de Progress Software (CVE-2026-2514)
    Severidad: ALTA
    Fecha de publicación: 12/03/2026
    Fecha de última actualización: 03/09/2026
    En las versiones de Progress Flowmon ADS anteriores a la 12.5.5 y la 13.0.3, existe una vulnerabilidad por la cual un adversario con acceso a los puertos de monitoreo de Flowmon podría crear datos de red maliciosos que, al ser procesados por Flowmon ADS y visualizados por un usuario autenticado, podrían resultar en acciones no deseadas siendo ejecutadas en el contexto del navegador del usuario.