Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2018-25278

Fecha de publicación:
26/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** PicaJet FX 2.6.5 contains a denial of service vulnerability that allows local attackers to crash the application by submitting oversized input to registration fields. Attackers can paste a 6000-byte buffer into the Registration Name and Registration Key fields via the Help menu's Register PicaJet dialog to trigger an application crash.
Gravedad CVSS v4.0: MEDIA
Última modificación:
27/04/2026

CVE-2018-25279

Fecha de publicación:
26/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** jiNa OCR Image to Text 1.0 contains a denial of service vulnerability that allows local attackers to crash the application by processing a malformed PNG file. Attackers can create a specially crafted PNG file with an oversized buffer and trigger the crash when the application attempts to convert the file to PDF.
Gravedad CVSS v4.0: MEDIA
Última modificación:
27/04/2026

CVE-2018-25280

Fecha de publicación:
26/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Infiltrator Network Security Scanner 4.6 contains a buffer overflow vulnerability that allows local attackers to crash the application by supplying an oversized input string. Attackers can paste a 6000-byte payload into the Scan Target field and trigger a denial of service condition when the Scan button is clicked.
Gravedad CVSS v4.0: MEDIA
Última modificación:
27/04/2026

CVE-2018-25281

Fecha de publicación:
26/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** iCash 7.6.5 contains a buffer overflow vulnerability that allows local attackers to crash the application by supplying an oversized payload through the Connect to Server dialog. Attackers can paste a 7000-byte string into the Host field and click Connect to trigger an application crash.
Gravedad CVSS v4.0: MEDIA
Última modificación:
27/04/2026

CVE-2018-25282

Fecha de publicación:
26/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Nmap 7.70 contains a denial of service vulnerability that allows local attackers to crash the application by processing malicious XML files with exponential entity expansion. Attackers can create a crafted XML file with nested entity definitions and open it through ZenMap's scan import functionality to cause the program to consume excessive system resources and crash.
Gravedad CVSS v4.0: MEDIA
Última modificación:
27/04/2026

CVE-2018-25275

Fecha de publicación:
26/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Faleemi Plus 1.0.2 contains a buffer overflow vulnerability that allows local attackers to crash the application by supplying oversized input strings. Attackers can paste a 2000-byte payload into the Camera name and DID number fields during camera addition to trigger an application crash.
Gravedad CVSS v4.0: MEDIA
Última modificación:
27/04/2026

CVE-2018-25264

Fecha de publicación:
26/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** TransMac 12.2 contains a buffer overflow vulnerability in the license key input field that allows local attackers to crash the application by submitting an oversized string. Attackers can generate a payload file containing 4000 bytes of data, paste it into the License Key field, and trigger a denial of service condition.
Gravedad CVSS v4.0: MEDIA
Última modificación:
27/04/2026

CVE-2018-25273

Fecha de publicación:
26/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** CrossFont 7.5 contains a buffer overflow vulnerability that allows local attackers to crash the application by submitting an oversized payload in the License Key field. Attackers can generate a malicious file containing 4000 bytes of data, paste it into the License Key input field, and trigger an application crash when processing the input.
Gravedad CVSS v4.0: MEDIA
Última modificación:
27/04/2026

CVE-2018-25274

Fecha de publicación:
26/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** InfraRecorder 0.53 contains a denial of service vulnerability that allows local attackers to crash the application by importing a maliciously crafted text file. Attackers can create a text file containing 6000 bytes of data and import it through the Edit menu's Import function to trigger an application crash.
Gravedad CVSS v4.0: MEDIA
Última modificación:
27/04/2026

CVE-2018-25263

Fecha de publicación:
26/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Faleemi Desktop Software 1.8.2 contains a local buffer overflow vulnerability in the Device alias field that allows local attackers to trigger a structured exception handler (SEH) overwrite. Attackers can craft a malicious payload and paste it into the Device alias field within the Managing Log interface to execute arbitrary code with calculator proof-of-concept execution.
Gravedad CVSS v4.0: ALTA
Última modificación:
27/04/2026

CVE-2026-6786

Fecha de publicación:
26/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Memory safety bugs present in Firefox ESR 140.9, Thunderbird ESR 140.9, Firefox 149 and Thunderbird 149. Some of these bugs showed evidence of memory corruption and we presume that with enough effort some of these could have been exploited to run arbitrary code. This vulnerability was fixed in Firefox 150, Firefox ESR 140.10, Thunderbird 150, and Thunderbird 140.10.
Gravedad CVSS v3.1: ALTA
Última modificación:
28/04/2026

CVE-2026-6785

Fecha de publicación:
26/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Memory safety bugs present in Firefox ESR 115.34, Firefox ESR 140.9, Thunderbird ESR 140.9, Firefox 149 and Thunderbird 149. Some of these bugs showed evidence of memory corruption and we presume that with enough effort some of these could have been exploited to run arbitrary code. This vulnerability was fixed in Firefox 150, Firefox ESR 115.35, Firefox ESR 140.10, Thunderbird 150, and Thunderbird 140.10.
Gravedad CVSS v3.1: ALTA
Última modificación:
28/04/2026