El INCIBE-CERT ha publicado un aviso sobre nueve vulnerabilidades en Tenable Nessus, una de ellas crítica, que afectan a la versión 10.12.4 y anteriores.
La alerta, publicada por el INCIBE-CERT —el equipo de respuesta ante incidentes del Instituto Nacional de Ciberseguridad, el organismo que gestiona la ciberseguridad en España para empresas y ciudadanos— el viernes 2 de octubre a las 11:26 horas, queda registrada con el identificador INCIBE-2026-695. El aviso detalla el vector de ataque de cada fallo y remite a la actualización que el fabricante ya ha publicado.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE-CERT ha publicado un aviso sobre nueve vulnerabilidades en Tenable Nessus, una de ellas de severidad crítica.
- ¿Dónde y cuándo? El aviso se publicó el viernes 2 de octubre de 2026 a las 11:26 horas y afecta a la versión 10.12.4 y anteriores.
- ¿Qué resultado? La explotación de los fallos podría comprometer el sistema o provocar una denegación de servicio; la actualizacion a la version 10.12.5 ya está disponible.
Nueve fallos clasificados: una vulnerabilidad crítica y cuatro de severidad alta
El aviso ordena los nueve fallos por severidad: una vulnerabilidad crítica, cuatro de severidad alta, tres de severidad media y una de severidad baja. En conjunto, y según la descripción del propio aviso, su explotación podría permitir comprometer el sistema, consultar o modificar información almacenada, provocar una denegación de servicio (DoS) o acceder a información limitada de la memoria.
El fallo de mayor gravedad está identificado como CVE-2026-103947. La causa es un problema de verificación de integridad: Nessus no comprueba adecuadamente determinado contenido descargado antes de utilizarlo. Un atacante autenticado con privilegios elevados podría manipular ese contenido y comprometer la confidencialidad, la integridad y la disponibilidad del sistema. La ficha del fabricante lo sitúa en el nivel máximo de severidad de la escala.
El investigador Neil Graves ha sido quien ha informado de los nueve fallos notificados, según recoge el aviso. Cada referencia técnica se acompaña de sus etiquetas correspondientes: actualización, denegación de servicio, divulgación de información, inyección y vulnerabilidad CVE.
El aviso del INCIBE-CERT permite a las organizaciones españolas cerrar una brecha crítica antes de que exista un exploit público conocido.
La explotación del fallo crítico exige un atacante ya autenticado y con privilegios elevados dentro del sistema. La condición reduce el número de agresores potenciales, pero no elimina el riesgo en entornos corporativos con múltiples operadores y permisos delegados. Según la ficha oficial, el aviso no registra explotación conocida de esa vulnerabilidad en el momento de su publicación. El vector convierte al propio motor de escaneo en el punto débil de la cadena: la herramienta que debía detectar fallos ajenos pasa a ser la puerta de entrada.
Actualizar Nessus a la versión 10.12.5, la única mitigación disponible

La solución indicada por el INCIBE-CERT es una sola: actualizar Nessus a la versión 10.12.5, disponible en el portal de descargas del fabricante. El aviso no contempla medidas alternativas de mitigación, de modo que la actualización se convierte en la vía obligada para cerrar los nueve fallos de forma simultánea. Nessus opera como herramienta de inventario y evaluación de exposición sobre redes corporativas completas, por lo que cualquier despliegue anterior a esa versión arrastra el conjunto de las vulnerabilidades descritas.
El fabricante ha publicado el boletín TNS-2026-26, que documenta la corrección y sirve de referencia técnica para los equipos de seguridad. La recomendación operativa es verificar la versión instalada en cada despliegue, priorizar los servidores expuestos y confirmar la actualización antes de reanudar los escaneos programados.
El panorama de la ciberseguridad
La gestión de vulnerabilidades concentra buena parte de los avisos del catálogo público del INCIBE-CERT. En este caso, cinco de los nueve fallos se sitúan en los tramos superiores de la escala —uno crítico y cuatro altos—, más de la mitad del total. Esa proporción obliga a tratar la actualización como urgente en cualquier organización con Nessus desplegado, y explica por qué el canal de alerta temprana difunde los avisos con detalle técnico completo: los responsables de sistemas necesitan reaccionar antes de que un exploit esté en circulación.
Esa labor de vigilancia se apoya en una arquitectura pública de respuesta ante incidentes. El CCN-CERT (el equipo de respuesta ante incidentes del Centro Criptológico Nacional, dependiente del CNI, que protege las infraestructuras críticas y las administraciones públicas) mantiene su propio canal de notificación para los entornos de máxima exigencia.
En la vertiente de investigación, la Policía Nacional y la Guardia Civil cuentan con unidades especializadas en ciberdelincuencia que actúan cuando el incidente técnico deriva en delito: fraude informático, extorsión con ransomware o sabotaje de sistemas. La coordinación entre el aviso técnico y la vía policial es la que permite cerrar el círculo.
La proyección inmediata pasa por el calendario de actualización. Los equipos que no puedan aplicar la versión 10.12.5 en las próximas horas deberán aislar el servicio de escaneo y restringir sus permisos hasta completar la migración. El aviso permanece en el catálogo del INCIBE-CERT como referencia para confirmar el cierre de los nueve fallos.
