Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-23292

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** NVIDIA Delegated Licensing Service for all appliance platforms contains a SQL injection vulnerability where an User/Attacker may cause an authorized action. A successful exploit of this vulnerability may lead to partial denial of service (UI component).
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/10/2025

CVE-2025-23293

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** NVIDIA Delegated Licensing Service for all appliance platforms contains a vulnerability where an User/Attacker may cause an authorized action. A successful exploit of this vulnerability may lead to information disclosure.
Gravedad CVSS v3.1: ALTA
Última modificación:
02/10/2025

CVE-2025-10725

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** A flaw was found in Red Hat Openshift AI Service. A low-privileged attacker with access to an authenticated account, for example as a data scientist using a standard Jupyter notebook, can escalate their privileges to a full cluster administrator. This allows for the complete compromise of the cluster's confidentiality, integrity, and availability. The attacker can steal sensitive data, disrupt all services, and take control of the underlying infrastructure, leading to a total breach of the platform and all applications hosted on it.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
24/12/2025

CVE-2025-56520

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** Dify v1.6.0 was discovered to contain a Server-Side Request Forgery (SSRF) via the component controllers.console.remote_files.RemoteFileUploadApi. A different vulnerability than CVE-2025-29720.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/10/2025

CVE-2025-56207

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** A security flaw in the '_transfer' function of a smart contract implementation for Money Making Opportunity (MMO), an Ethereum ERC721 Non-Fungible Token (NFT) project, allows users or attackers to transfer NFTs to the zero address, leading to permanent asset loss and non-compliance with the ERC721 standard. The eth address is 0x41d3d86a84c8507a7bc14f2491ec4d188fa944e7, contract name is MoneyMakingOpportunity, and compiler version is v0.8.17+commit.8df45f5f.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/10/2025

CVE-2025-56676

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** TitanSystems Zender v3.9.7 contains an account takeover vulnerability in its password reset functionality. A temporary password or reset token issued to one user can be used to log in as another user, due to improper validation of token-user linkage. This allows remote attackers to gain unauthorized access to any user account by exploiting the password reset mechanism. The vulnerability occurs because the reset token is not correctly bound to the requesting account and is accepted for other user emails during login, enabling privilege escalation and information disclosure.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/10/2025

CVE-2025-6033

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** There is a memory corruption vulnerability due to an out of bounds write in XML_Serialize() when using SymbolEditor in NI Circuit Design Suite.  This vulnerability may result in information disclosure or arbitrary code execution. Successful exploitation requires an attacker to get a user to open a specially crafted .sym file. This vulnerability affects NI Circuit Design Suite 14.3.1 and prior versions.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/10/2025

CVE-2025-6034

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** There is a memory corruption vulnerability due to an out of bounds read in DefaultFontOptions() when using SymbolEditor in NI Circuit Design Suite.  This vulnerability may result in information disclosure or arbitrary code execution. Successful exploitation requires an attacker to get a user to open a specially crafted .sym file. This vulnerability affects NI Circuit Design Suite 14.3.1 and prior versions.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/10/2025

CVE-2025-54476

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** Improper handling of input could lead to an XSS vector in the checkAttribute method of the input filter framework class.
Gravedad CVSS v4.0: MEDIA
Última modificación:
02/10/2025

CVE-2025-54477

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** Improper handling of authentication requests lead to a user enumeration vector in the passkey authentication method.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/10/2025

CVE-2025-55797

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** An improper access control vulnerability in FormCms v0.5.4 in the /api/schemas/history/[schemaId] endpoint allows unauthenticated attackers to access historical schema data if a valid schemaId is known or guessed.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/10/2025

CVE-2025-56018

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** SourceCodester Web-based Pharmacy Product Management System V1.0 is vulnerable to Cross Site Scripting (XSS) in Category Management via the category name field.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/10/2025