Instituto Nacional de ciberseguridad. Sección Incibe

Boletín de vulnerabilidades

Vulnerabilidades con productos recientemente documentados:

No hay vulnerabilidades nuevas para los productos a los que está suscrito.



Otras vulnerabilidades de los productos a los que usted está suscrito, y cuya información ha sido actualizada recientemente:

  • Vulnerabilidad en Sonatype Nexus Repository Manager OSS/Pro (CVE-2020-15869)
    Severidad: MEDIA
    Fecha de publicación: 31/07/2020
    Fecha de última actualización: 22/09/2026
    Sonatype Nexus Repository Manager OSS/Pro versiones anteriores a 3.25.1, permiten un ataque de tipo XSS (problema 1 de 2)
  • Vulnerabilidad en Sonatype Nexus Repository Manager OSS/Pro (CVE-2020-15870)
    Severidad: MEDIA
    Fecha de publicación: 31/07/2020
    Fecha de última actualización: 22/09/2026
    Sonatype Nexus Repository Manager OSS/Pro versiones anteriores a 3.25.1, permiten un ataque de tipo XSS (Problema 2 de 2)
  • Vulnerabilidad en en la interfaz de usuario o la API de Sonatype Nexus Repository Manager (CVE-2020-11753)
    Severidad: ALTA
    Fecha de publicación: 20/04/2020
    Fecha de última actualización: 22/09/2026
    Se descubrió un problema en Sonatype Nexus Repository Manager en las versiones 3.21.1 y 3.22.0. Es posible que un usuario con los privilegios apropiados cree, modifique y ejecute tareas scripting sin utilizar la Interfaz de Usuario o la API. NOTA: en la versión 3.22.0, el scripting está deshabilitado por defecto (haciendo que esto no sea explotable).
  • Vulnerabilidad en el Control de Acceso en Sonatype Nexus Repository Manager 3 Pro (CVE-2021-29158)
    Severidad: MEDIA
    Fecha de publicación: 23/04/2021
    Fecha de última actualización: 22/09/2026
    Sonatype Nexus Repository Manager 3 Pro versiones hasta 3.30.0 incluyéndola, presenta un Control de Acceso Incorrecto
  • Vulnerabilidad en Sonatype Nexus Repository Manager OSS/Pro (CVE-2020-15871)
    Severidad: ALTA
    Fecha de publicación: 31/07/2020
    Fecha de última actualización: 22/09/2026
    Sonatype Nexus Repository Manager OSS/Pro versiones anteriores a 3.25.1, permite una ejecución de código remota
  • Vulnerabilidad en Cisco ISE (CVE-2023-20193)
    Severidad: MEDIA
    Fecha de publicación: 07/09/2023
    Fecha de última actualización: 21/09/2026
    Una vulnerabilidad en el router de servicio integrado (ESR) de Cisco ISE podría permitir a un atacante local autenticado leer, escribir o eliminar archivos arbitrarios en el sistema operativo subyacente y escalar sus privilegios a root. Para explotar esta vulnerabilidad, un atacante debe tener privilegios válidos a nivel de administrador en el dispositivo afectado. Esta vulnerabilidad se debe a una gestión inadecuada de privilegios en la consola ESR. Un atacante podría aprovechar esta vulnerabilidad enviando una solicitud manipulada a un dispositivo afectado. Un ataque exitoso podría permitir al atacante elevar sus privilegios a root y leer, escribir o borrar archivos arbitrarios del sistema operativo subyacente del dispositivo afectado. Nota: El ESR no está habilitado por defecto y debe tener licencia. Para comprobar el estado de la ESR en la GUI de administración, seleccione Administración > Configuración > Protocolos > IPSec.
  • Vulnerabilidad en el envío de una petición HTTP en Sonatype Nexus Repository (CVE-2021-40143)
    Severidad: ALTA
    Fecha de publicación: 07/09/2021
    Fecha de última actualización: 22/09/2026
    Sonatype Nexus Repository versiones 3.x hasta 3.33.1-01, es vulnerable a una inyección de encabezado HTTP. mediante el envío de una petición HTTP diseñada, un atacante remoto puede divulgar información confidencial o solicitar recursos externos desde una instancia vulnerable
  • Vulnerabilidad en Hewlett Packard Enterprise (CVE-2024-26305)
    Severidad: CRÍTICA
    Fecha de publicación: 01/05/2024
    Fecha de última actualización: 22/09/2026
    Existe una vulnerabilidad de desbordamiento de búfer en el daemon de utilidad subyacente que podría conducir a la ejecución remota de código no autenticado mediante el envío de paquetes especialmente manipulados destinados al puerto UDP (8211) PAPI (protocolo de administración de puntos de acceso de Aruba). La explotación exitosa de esta vulnerabilidad da como resultado la capacidad de ejecutar código arbitrario como usuario privilegiado en el sistema operativo subyacente.
  • Vulnerabilidad en Cisco ISE (CVE-2024-20479)
    Severidad: MEDIA
    Fecha de publicación: 07/08/2024
    Fecha de última actualización: 21/09/2026
    Una vulnerabilidad en la interfaz de administración basada en web de Cisco ISE podría permitir que un atacante remoto autenticado lleve a cabo un ataque XSS contra un usuario de la interfaz. Esta vulnerabilidad se debe a una validación insuficiente de la entrada proporcionada por el usuario por parte de la interfaz de administración basada en web de un sistema afectado. Un atacante podría aprovechar esta vulnerabilidad inyectando código malicioso en páginas específicas de la interfaz. Un exploit exitoso podría permitir al atacante ejecutar código de script arbitrario en el contexto de la interfaz afectada o acceder a información confidencial basada en el navegador. Para aprovechar esta vulnerabilidad, el atacante debe tener privilegios de administrador en un dispositivo afectado.
  • Vulnerabilidad en Scott Paterson ScottCart (CVE-2024-50492)
    Severidad: ALTA
    Fecha de publicación: 28/10/2024
    Fecha de última actualización: 21/09/2026
    Vulnerabilidad de control inadecuado de generación de código ('inyección de código') en Scott Paterson ScottCart permite la inyección de código. Este problema afecta a ScottCart: desde n/a hasta 1.1.
  • Vulnerabilidad en HPE Aruba Networking CX (CVE-2024-54010)
    Severidad: BAJA
    Fecha de publicación: 08/01/2025
    Fecha de última actualización: 22/09/2026
    Existe una vulnerabilidad en el componente de firewall de los conmutadores HPE Aruba Networking CX serie 10000. Esta vulnerabilidad podría permitir que un atacante adyacente no autenticado realice un ataque de reenvío de paquetes contra el protocolo ICMP y UDP. Para que este ataque tenga éxito, un atacante necesita una configuración de conmutador que permita el enrutamiento de paquetes (en la capa 3). Las configuraciones que no permiten el enrutamiento del tráfico de red no se ven afectadas. Una explotación exitosa podría permitir que un atacante eluda las políticas de seguridad, lo que podría provocar una exposición no autorizada de datos.
  • Vulnerabilidad en AOS-CX (CVE-2025-25040)
    Severidad: BAJA
    Fecha de publicación: 18/03/2025
    Fecha de última actualización: 22/09/2026
    Se ha identificado una vulnerabilidad en la funcionalidad ACL de puerto del software AOS-CX que se ejecuta únicamente en la serie de conmutadores HPE Aruba Networking CX 9300 y afecta a: - AOS-CX 10.14.xxxx: todos los parches - AOS-CX 10.15.xxxx: 10.15.1000 y anteriores. La vulnerabilidad es específica del tráfico originado por la plataforma de conmutadores CX 9300 y podría permitir que un atacante omita las reglas ACL aplicadas a los puertos enrutados en la salida. Como resultado, las ACL de puerto no se aplican correctamente, lo que podría provocar un flujo de tráfico no autorizado e infracciones de las políticas de seguridad. Las ACL de VLAN de salida y las ACL de VLAN enrutadas no se ven afectadas por esta vulnerabilidad.
  • Vulnerabilidad en AOS-CX de Hewlett Packard Enterprise (HPE) (CVE-2026-23813)
    Severidad: CRÍTICA
    Fecha de publicación: 11/03/2026
    Fecha de última actualización: 22/09/2026
    Se ha identificado una vulnerabilidad en la interfaz de gestión basada en web de los switches AOS-CX que podría permitir potencialmente a un actor remoto no autenticado eludir los controles de autenticación existentes. En algunos casos, esto podría permitir restablecer la contraseña de administrador.
  • Vulnerabilidad en AOS-CX de Hewlett Packard Enterprise (HPE) (CVE-2026-23814)
    Severidad: ALTA
    Fecha de publicación: 11/03/2026
    Fecha de última actualización: 22/09/2026
    Una vulnerabilidad en los parámetros de comando de un determinado comando CLI de AOS-CX podría permitir a un atacante remoto autenticado con privilegios bajos inyectar comandos maliciosos, resultando en un comportamiento no deseado.
  • Vulnerabilidad en AOS-CX de Hewlett Packard Enterprise (HPE) (CVE-2026-23815)
    Severidad: ALTA
    Fecha de publicación: 11/03/2026
    Fecha de última actualización: 22/09/2026
    Una vulnerabilidad en un binario personalizado utilizado en la CLI de los switches AOS-CX podría permitir a un atacante remoto autenticado con privilegios elevados realizar una inyección de comandos. La explotación exitosa podría permitir a un atacante ejecutar comandos no autorizados.
  • Vulnerabilidad en AOS-CX de Hewlett Packard Enterprise (HPE) (CVE-2026-23816)
    Severidad: ALTA
    Fecha de publicación: 11/03/2026
    Fecha de última actualización: 22/09/2026
    Una vulnerabilidad en la interfaz de línea de comandos de los switches AOS-CX podría permitir a un atacante remoto autenticado ejecutar comandos arbitrarios en el sistema operativo subyacente.