Instituto Nacional de ciberseguridad. Sección Incibe

Boletín de vulnerabilidades

Vulnerabilidades con productos recientemente documentados:

No hay vulnerabilidades nuevas para los productos a los que está suscrito.



Otras vulnerabilidades de los productos a los que usted está suscrito, y cuya información ha sido actualizada recientemente:

  • Vulnerabilidad en la autenticación en múltiples dispositivos network-attached storage (NAS) de ZyXEL (CVE-2020-9054)
    Severidad: CRÍTICA
    Fecha de publicación: 04/03/2020
    Fecha de última actualización: 08/10/2026
    Múltiples dispositivos network-attached storage (NAS) de ZyXEL cuando ejecutan la versión de firmware 5.21 contienen una vulnerabilidad de inyección de comando previa a la autenticación, que puede permitir a un atacante remoto no autenticado ejecutar código arbitrario sobre un dispositivo vulnerable. Los dispositivos NAS de ZyXEL alcanzan la autenticación utilizando el archivo ejecutable CGI weblogin.cgi. Este programa no puede sanear apropiadamente el parámetro username que se le pasó. Si el parámetro de username contiene determinados caracteres, puede permitir una inyección de comandos con los privilegios del servidor web que se ejecuta en el dispositivo ZyXEL. Aunque el servidor web no es ejecutado como el usuario root, los dispositivos ZyXEL incluyen una utilidad setuid que puede ser aprovechada para ejecutar cualquier comando con privilegios root. Como tal, se debe suponer que la explotación de esta vulnerabilidad puede conducir a la ejecución remota de código con privilegios root. Mediante el envío de una petición HTTP POST o GET especialmente diseñada hacia un dispositivo ZyXEL vulnerable, un atacante remoto no autenticado puede ejecutar código arbitrario en el dispositivo. Esto puede presentarse al conectar directamente a un dispositivo si es expuesto directamente a un atacante. Sin embargo, existen maneras de activar tales peticiones diseñadas inclusive si un atacante no posee conectividad directa con dispositivos vulnerables. Por ejemplo, simplemente visitando un sitio web puede comprometer cualquier dispositivo ZyXEL al que se pueda acceder desde el sistema cliente. Los productos afectados incluyen: NAS326 antes de la versión de firmware V5.21(AAZF.7)C0, NAS520 antes de la versión de firmware V5.21(AASZ.3)C0, NAS540 antes de la versión de firmware V5.21(AATB.4)C0 NAS542 antes de la versión de firmware V5.21(ABAG.4)C0. ZyXEL ha puesto a disposición actualizaciones de firmware para dispositivos NAS326, NAS520, NAS540 y NAS542. Modelos afectados que se encuentran en el final del soporte: NSA210, NSA220, NSA220+, NSA221, NSA310, NSA310S, NSA320, NSA320S, NSA325 y NSA325v2.
  • Vulnerabilidad en la función j2k_read_ppm_v3 en OpenJPEG (CVE-2015-1239)
    Severidad: MEDIA
    Fecha de publicación: 18/10/2017
    Fecha de última actualización: 08/10/2026
    Vulnerabilidad de doble liberación (double free) en la función j2k_read_ppm_v3 en OpenJPEG en versiones anteriores a la r2997, tal y como se emplea en PDFium en Google Chrome, permite que atacantes remotos provoquen una denegación de servicio (cierre inesperado del proceso) mediante un PDF manipulado.
  • Vulnerabilidad en la función stm32_mw_usb_host de STMicroelectronics (CVE-2021-42553)
    Severidad: MEDIA
    Fecha de publicación: 21/10/2022
    Fecha de última actualización: 08/10/2026
    Una vulnerabilidad de desbordamiento de búfer en la función stm32_mw_usb_host de STMicroelectronics permite a un atacante ejecutar código arbitrario cuando el descriptor contiene más endpoints que USBH_MAX_NUM_ENDPOINTS. La librería es integrada normalmente cuando es usado un RTOS como FreeRTOS en los MCUs STM32
  • Vulnerabilidad en ArubaOS (CVE-2022-37911)
    Severidad: BAJA
    Fecha de publicación: 12/12/2022
    Fecha de última actualización: 08/10/2026
    Debido a restricciones inadecuadas sobre entidades XML, existen múltiples vulnerabilidades en la interfaz de línea de comandos de ArubaOS. Una explotación exitosa podría permitir a un atacante autenticado recuperar archivos del sistema local o hacer que la aplicación consuma recursos del sistema, lo que resultaría en una condición de Denegación de Servicio (DoS).
  • Vulnerabilidad en ArubaOS (CVE-2022-37910)
    Severidad: MEDIA
    Fecha de publicación: 12/12/2022
    Fecha de última actualización: 08/10/2026
    Existe una vulnerabilidad de desbordamiento de búfer en la interfaz de línea de comandos de ArubaOS. La explotación exitosa de esta vulnerabilidad resulta en una Denegación de Servicio (DoS) en el sistema afectado.
  • Vulnerabilidad en ArubaOS (CVE-2022-37909)
    Severidad: MEDIA
    Fecha de publicación: 12/12/2022
    Fecha de última actualización: 08/10/2026
    Aruba ha identificado ciertas configuraciones de ArubaOS que pueden dar lugar a la divulgación de información confidencial de los ESSID configurados. Los escenarios en los que puede ocurrir la divulgación de información potencialmente confidencial son complejos y dependen de factores que escapan al control de los atacantes.
  • Vulnerabilidad en ArubaOS (CVE-2022-37908)
    Severidad: MEDIA
    Fecha de publicación: 12/12/2022
    Fecha de última actualización: 08/10/2026
    Un atacante autenticado puede afectar la integridad del gestor de arranque de ArubaOS en los controladores de la serie 7xxx. Una explotación exitosa puede comprometer la cadena de confianza del hardware en el controlador afectado.
  • Vulnerabilidad en ArubaOS bootloader (CVE-2022-37907)
    Severidad: MEDIA
    Fecha de publicación: 12/12/2022
    Fecha de última actualización: 08/10/2026
    Existe una vulnerabilidad en bootloader de ArubaOS en los controladores de la serie 7xxx que puede provocar una condición de Denegación de Servicio (DoS) en un sistema afectado. Un atacante exitoso puede causar un bloqueo del sistema que solo puede resolverse mediante un ciclo de encendido del controlador afectado.
  • Vulnerabilidad en ArubaOS (CVE-2022-37906)
    Severidad: MEDIA
    Fecha de publicación: 12/12/2022
    Fecha de última actualización: 08/10/2026
    Existe una vulnerabilidad de path traversal autenticada en la interfaz de línea de comandos de ArubaOS. La explotación exitosa de la vulnerabilidad da como resultado la capacidad de eliminar archivos arbitrarios en el sistema operativo subyacente.
  • Vulnerabilidad en Aruba Networks AP management protocol (CVE-2022-37897)
    Severidad: CRÍTICA
    Fecha de publicación: 12/12/2022
    Fecha de última actualización: 08/10/2026
    Existe una vulnerabilidad de inyección de comandos no autenticada que podría conducir a la ejecución remota de código mediante el envío de paquetes especialmente manipulados destinados al puerto UDP (8211) PAPI (Aruba Networks AP management protocol). La explotación exitosa de esta vulnerabilidad da como resultado la capacidad de ejecutar código arbitrario como usuario privilegiado en el sistema operativo subyacente.
  • Vulnerabilidad en ArubaOS (CVE-2022-37912)
    Severidad: ALTA
    Fecha de publicación: 12/12/2022
    Fecha de última actualización: 08/10/2026
    Existen vulnerabilidades de inyección de comandos autenticadas en la interfaz de línea de comandos de ArubaOS. La explotación exitosa de estas vulnerabilidades da como resultado la capacidad de ejecutar comandos arbitrarios como usuario privilegiado en el sistema operativo subyacente.
  • Vulnerabilidad en kernel de Linux (CVE-2024-35937)
    Severidad: ALTA
    Fecha de publicación: 19/05/2024
    Fecha de última actualización: 08/10/2026
    En el kernel de Linux se ha resuelto la siguiente vulnerabilidad: wifi: cfg80211: comprueba más detenidamente el formato A-MSDU Si parece que hay otra subtrama en el A-MSDU pero el encabezado no está completamente ahí, podemos terminar leyendo datos fuera de límites, sólo para descartarlo más tarde. Haga esto un poco más cuidadoso y verifique si el encabezado del subtrama puede estar presente.
  • Vulnerabilidad en Firefox, Firefox ESR y Thunderbird (CVE-2024-9398)
    Severidad: MEDIA
    Fecha de publicación: 01/10/2024
    Fecha de última actualización: 08/10/2026
    Al comprobar el resultado de las llamadas a `window.open` con controladores de protocolos configurados específicamente, un atacante podría determinar si la aplicación que implementa ese controlador de protocolo está instalada. Esta vulnerabilidad afecta a Firefox < 131, Firefox ESR < 128.3, Thunderbird < 128.3 y Thunderbird < 131.