Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-34262

Fecha de publicación:
05/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Advantech WISE-DeviceOn Server versions prior to 5.4 contain a stored cross-site scripting (XSS) vulnerability in the /rmm/v1/devices/name/{agent_id} endpoint. When an authenticated user renames a device, the new_name value is stored and later rendered in device listings or detail views without proper HTML sanitation. An attacker can inject malicious script into the device name, which is then executed in the browser context of users who view or interact with the affected device, potentially enabling session compromise and unauthorized actions as the victim.
Gravedad CVSS v4.0: MEDIA
Última modificación:
17/12/2025

CVE-2020-36882

Fecha de publicación:
05/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Flexsense DiskBoss 7.7.14 allows unauthenticated attackers to upload arbitrary files via /Command/Search Files/Directory field, leading to a denial of service by crashing the application.
Gravedad CVSS v4.0: ALTA
Última modificación:
10/12/2025

CVE-2020-36881

Fecha de publicación:
05/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Flexsense DiskBoss 7.7.14 contains a local buffer overflow vulnerability in the 'Input Directory' component that allows unauthenticated attackers to execute arbitrary code on the system. Attackers can exploit this by pasting a specially crafted directory path into the 'Add Input Directory' field.
Gravedad CVSS v4.0: ALTA
Última modificación:
10/12/2025

CVE-2020-36876

Fecha de publicación:
05/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** ReQuest Serious Play F3 Media Server versions 7.0.3.4968 (Pro), 7.0.2.4954, 6.5.2.4954, 6.4.2.4681, 6.3.2.4203, and 2.0.1.823 allows unauthenticated attackers to disclose the webserver's Python debug log file containing system information, credentials, paths, processes and command arguments running on the device. Attackers can access sensitive information by visiting the message_log page.
Gravedad CVSS v4.0: ALTA
Última modificación:
08/12/2025

CVE-2020-36877

Fecha de publicación:
05/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** ReQuest Serious Play F3 Media Server 7.0.3 contains an unauthenticated remote code execution vulnerability that allows attackers to execute arbitrary commands as the web server user. Attackers can upload PHP executable files via the Quick File Uploader page, resulting in remote code execution on the server.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
08/12/2025

CVE-2020-36878

Fecha de publicación:
05/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** ReQuest Serious Play Media Player 3.0 contains an unauthenticated file disclosure vulnerability when input passed through the 'file' parameter in and script is not properly verified before being used to read web log files. Attackers can exploit this to disclose contents of files from local resources.
Gravedad CVSS v4.0: ALTA
Última modificación:
08/12/2025

CVE-2020-36879

Fecha de publicación:
05/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Flexsense DiskBoss 11.7.28 allows unauthenticated attackers to elevate their privileges using any of its services, enabling remote code execution during startup or reboot with escalated privileges. Attackers can exploit the unquoted service path vulnerability by specifying a malicious service name in the 'sc qc' command, allowing them to execute arbitrary system commands.
Gravedad CVSS v4.0: ALTA
Última modificación:
08/12/2025

CVE-2020-36880

Fecha de publicación:
05/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Flexsense DiskBoss 7.7.14 contains a local buffer overflow vulnerability in the 'Reports and Data Directory' field that allows an attacker to execute arbitrary code on the system.
Gravedad CVSS v4.0: ALTA
Última modificación:
10/12/2025

CVE-2025-66547

Fecha de publicación:
05/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Nextcloud Server is a self hosted personal cloud system. In Nextcloud Server and Enterprise Server prior to 31.0.1, non-privileged users can modify tags on files they should not have access to via bulk tagging. This vulnerability is fixed in 31.0.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/12/2025

CVE-2025-66546

Fecha de publicación:
05/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Nextcloud Calendar is a calendar app for Nextcloud. Prior to 4.7.19, 5.5.6, and 6.0.1, the calendar app allowed blindly booking appointments with a squential ID without known the appointment token. This vulnerability is fixed in 4.7.19, 5.5.6, and 6.0.1.
Gravedad CVSS v3.1: BAJA
Última modificación:
09/12/2025

CVE-2025-66550

Fecha de publicación:
05/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Nextcloud Calendar is a calendar app for Nextcloud. Prior to 4.7.17 and 5.2.4, when a malicious user creates a calendar event with a crafted attachment that links to a download link of a file on the same Nextcloud server, the file would be downloaded without the user confirming the action. This vulnerability is fixed in 4.7.17 and 5.2.4.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/12/2025

CVE-2025-66552

Fecha de publicación:
05/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Nextcloud Server is a self hosted personal cloud system. In Nextcloud Server and Enterprise Server prior to 30.0.9 and 31.0.1, incorrect path handling with groupfolders caused the admin_audit app to not properly log all actions on files and folders inside groupfolders. This vulnerability is fixed in Nextcloud Server and Enterprise Server prior to 30.0.9 and 31.0.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/12/2025