Actualización del boletín de INCIBE en octubre de 2026
El Centro Nacional de Inteligencia Cibernética (INCIBE) ha publicado una nueva actualización de su boletín de vulnerabilidades el 8 de octubre de 2026, en la que se recogen fallos de seguridad documentados en múltiples productos tecnológicos. La información ha sido consolidada a partir de fuentes oficiales como el sistema de seguimiento de CVE (Common Vulnerabilities and Exposures), y abarca desde dispositivos de almacenamiento en red hasta navegadores web y bibliotecas gráficas. Esta actualización refleja la vigilancia continua del organismo público sobre amenazas que afectan a infraestructuras críticas y equipamiento empresarial.
Fallo crítico en dispositivos NAS de ZyXEL
El hallazgo más grave del boletín corresponde a la vulnerabilidad CVE-2020-9054, clasificada como CRÍTICA, que afecta a varios modelos de dispositivos network-attached storage (NAS) de ZyXEL. Este fallo de seguridad representa un riesgo de inyección de comandos previa a la autenticación, lo que significa que un atacante remoto no necesita credenciales de acceso para explotar el fallo. Los dispositivos afectados ejecutan firmware de la versión 5.21 y procesan solicitudes mediante el archivo ejecutable CGI weblogin.cgi, el cual no sanitiza adecuadamente el parámetro username que recibe.
La explotación de este fallo permite ejecutar código arbitrario con privilegios root en el dispositivo vulnerable. Aunque el servidor web no se ejecuta como usuario root, los dispositivos ZyXEL incluyen una utilidad setuid que puede aprovecharse para escalar privilegios hasta obtener control total del sistema. Los atacantes pueden enviar peticiones HTTP POST o GET especialmente diseñadas al dispositivo, y la vulnerabilidad puede activarse incluso sin conectividad directa, por ejemplo, simplemente visitando un sitio web malicioso que envíe las peticiones oportunas al NAS comprometido.
Los modelos específicamente afectados son el NAS326, NAS520, NAS540 y NAS542, todos anteriores a las versiones de firmware V5.21(AAZF.7)C0, V5.21(AASZ.3)C0, V5.21(AATB.4)C0 y V5.21(ABAG.4)C0 respectivamente. ZyXEL ha puesto a disposición actualizaciones de firmware para corregir el fallo. Además, el boletín señala que determinados modelos se encuentran en la categoría de final del soporte: NSA210, NSA220, NSA220+, NSA221, NSA310, NSA310S, NSA320, NSA320S, NSA325 y NSA325v2, lo que complica su protección.
Múltiples fallos en ArubaOS para redes empresariales
Aruba Networks concentra buena parte de las vulnerabilidades documentadas en esta actualización, con un total de once CVE relacionados con ArubaOS, el sistema operativo que gestiona sus controladores y puntos de acceso. El más grave, CVE-2022-37897, es una inyección de comandos no autenticada que opera a través del protocolo PAPI (Aruba Networks AP management protocol) en el puerto UDP 8211, permitiendo la ejecución remota de código como usuario privilegiado. Este fallo fue publicado originalmente el 12 de diciembre de 2022 y actualizado recientemente.
Entre los demás fallos destacan CVE-2022-37912, que identifica inyecciones de comandos autenticadas en la interfaz de línea de comandos de ArubaOS; CVE-2022-37906, que presenta una vulnerabilidad de trayectoria de ruta autenticada capaz de permitir la eliminación de archivos arbitrarios en el sistema; y CVE-2022-37908, que compromete la integridad del gestor de arranque en controladores de la serie 7xxx, afectando la cadena de confianza del hardware. También se documentan problemas de denegación de servicio en el bootloader (CVE-2022-37907) y desbordamientos de búfer en la interfaz de comandos (CVE-2022-37910), así como divulgación de información confidencial de ESSID configurados (CVE-2022-37909).
Estos fallos afectan a infraestructuras de red empresariales que utilizan equipamiento Aruba para la gestión de WiFi y conectividad corporativa. La combinación de vulnerabilidades autenticadas y no autenticadas, junto con la posibilidad de compromiso del bootloader, representa un escenario de riesgo elevado para organizaciones que no apliquen las correcciones de firmware oportunas.
Vulnerabilidades en bibliotecas y componentes de hardware
El boletín también recoge fallos en bibliotecas y componentes de uso extendido. La CVE-2015-1239 afecta a la función j2k_read_ppm_v3 de OpenJPEG, una biblioteca utilizada por PDFium en Google Chrome para procesar imágenes JPEG 2000. Se trata de una vulnerabilidad de doble liberación (double free) que puede provocar denegación de servicio mediante un PDF manipulado. Clasificada como MEDIA, esta falla fue publicada originalmente en octubre de 2017 y actualizada en octubre de 2026, lo que indica que sigue presente en versiones anteriores a la r2997.
Otro hallazgo relevante es la CVE-2021-42553, que afecta a la función stm32_mw_usb_host de STMicroelectronics. Esta vulnerabilidad de desbordamiento de búfer permite la ejecución de código arbitrario cuando el descriptor USB contiene más endpoints de los previstos por la constante USBH_MAX_NUM_ENDPOINTS. La librería se integra habitualmente en microcontroladores STM32 que ejecutan sistemas operativos en tiempo real como FreeRTOS. La severidad MEDIA refleja el potencial impacto en aplicaciones embebidas y dispositivos IoT basados en la arquitectura STM32.
Fallos en software de escritorio y kernel Linux
Mozilla ha documentado en el boletín la CVE-2024-9398, una vulnerabilidad de severidad MEDIA que afecta a Firefox, Firefox ESR y Thunderbird. El fallo se produce al comprobar los resultados de las llamadas a window.open cuando se utilizan controladores de protocolo configurados específicamente. Un atacante podría determinar si una aplicación implementadora de ese controlador está instalada en el sistema del usuario, obteniendo información sobre el entorno de trabajo. Las versiones afectadas son Firefox inferior a 131, Firefox ESR inferior a 128.3, Thunderbird inferior a 128.3 y Thunderbird inferior a 131.
Finalmente, el kernel de Linux ha sido objeto de la corrección CVE-2024-35937, clasificada como ALTA. El fallo estaba relacionado con el manejo de tramas A-MSDU en el subsistema wifi: cfg80211. Cuando el sistema detectaba la presencia de otra subtrama en un A-MSDU pero el encabezado no estaba completamente presente, podía producirse una lectura fuera de límites que posteriormente se descartaba. La corrección implementa una verificación más rigurosa para comprobar si el encabezado de la subtrama puede estar presente antes de proceder con el procesamiento, evitando así el acceso a memoria no válida.
Recomendaciones para la comunidad tecnológica
La actualización del boletín de INCIBE subraya la necesidad de que los responsables de TI y los usuarios finales mantengan sus sistemas actualizados. Para los dispositivos NAS de ZyXEL, la medida inmediata consiste en actualizar el firmware a las versiones especificadas por el fabricante o, en el caso de los modelos en final de soporte, evaluar su sustitución por equipos con mantenimiento activo. En el ámbito de las redes empresariales, las organizaciones que utilicen equipamiento Aruba deben priorizar la aplicación de parches de ArubaOS, especialmente aquellos que corrigen las vulnerabilidades no autenticadas que permiten la ejecución remota de código.
Para los usuarios de software de escritorio, Mozilla recomienda actualizar Firefox y Thunderbird a las versiones que corrigen la vulnerabilidad de filtración de información sobre controladores de protocolo. Los desarrolladores de aplicaciones embebidas basadas en STM32 deben revisar si sus integraciones de la librería USB host utilizan versiones de la librería stm32_mw_usb_host anteriores a la corrección del desbordamiento de búfer. En el caso del kernel de Linux, la corrección del fallo en cfg80211 ya está disponible en las versiones oficiales del kernel que han incorporado el parche correspondiente.




