Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-70458

Fecha de publicación:
23/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** A DOM-based Cross-Site Scripting (XSS) vulnerability exists in the DomainCheckerApp class within domain/script.js of Sourcecodester Domain Availability Checker v1.0. The vulnerability occurs because the application improperly handles user-supplied data in the createResultElement method by using the unsafe innerHTML property to render domain search results.
Gravedad: Pendiente de análisis
Última modificación:
23/01/2026

CVE-2026-1386

Fecha de publicación:
23/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** A UNIX symbolic link following issue in the jailer component in Firecracker version v1.13.1 and earlier and 1.14.0 on Linux may allow a local host user with write access to the pre-created jailer directories to overwrite arbitrary host files via a symlink attack during the initialization copy at jailer startup, if the jailer is executed with root privileges. <br /> <br /> To mitigate this issue, users should upgrade to version v1.13.2 or 1.14.1 or above.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/01/2026

CVE-2025-52023

Fecha de publicación:
23/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability in the PHP backend of gemscms.aptsys.com.sg thru 2025-05-28 allows unauthenticated remote attackers to trigger detailed error messages that disclose internal file paths, code snippets, and stack traces. This occurs when specially crafted HTTP GET/POST requests are sent to public API endpoints, exposing potentially sensitive information useful for further exploitation. This issue is classified under CWE-209: Information Exposure Through an Error Message.
Gravedad: Pendiente de análisis
Última modificación:
23/01/2026

CVE-2025-52024

Fecha de publicación:
23/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability exists in the Aptsys POS Platform Web Services module thru 2025-05-28, which exposes internal API testing tools to unauthenticated users. By accessing specific URLs, an attacker is presented with a directory-style index listing all available backend services and POS web services, each with an HTML form for submitting test input. These panels are intended for developer use, but are accessible in production environments with no authentication or session validation. This grants any external actor the ability to discover, test, and execute API endpoints that perform critical functions including but not limited to user transaction retrieval, credit adjustments, POS actions, and internal data queries.
Gravedad: Pendiente de análisis
Última modificación:
23/01/2026

CVE-2025-52025

Fecha de publicación:
23/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** An SQL Injection vulnerability exists in the GetServiceByRestaurantID endpoint of the Aptsys gemscms POS Platform backend thru 2025-05-28. The vulnerability arises because user input is directly inserted into a dynamic SQL query syntax without proper sanitization or parameterization. This allows an attacker to inject and execute arbitrary SQL code by submitting crafted input in the id parameter, leading to unauthorized data access or modification.
Gravedad: Pendiente de análisis
Última modificación:
23/01/2026

CVE-2025-52026

Fecha de publicación:
23/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** An information disclosure vulnerability exists in the /srvs/membersrv/getCashiers endpoint of the Aptsys gemscms backend platform thru 2025-05-28. This unauthenticated endpoint returns a list of cashier accounts, including names, email addresses, usernames, and passwords hashed using MD5. As MD5 is a broken cryptographic function, the hashes can be easily reversed using public tools, exposing user credentials in plaintext. This allows remote attackers to perform unauthorized logins and potentially gain access to sensitive POS operations or backend functions.
Gravedad: Pendiente de análisis
Última modificación:
23/01/2026

CVE-2025-52022

Fecha de publicación:
23/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability in the PHP backend of gemsloyalty.aptsys.com.sg thru 2025-05-28 allows unauthenticated remote attackers to trigger detailed error messages that disclose internal file paths, code snippets, and stack traces. This occurs when specially crafted HTTP GET/POST requests are sent to public API endpoints, exposing potentially sensitive information useful for further exploitation. This issue is classified under CWE-209: Information Exposure Through an Error Message.
Gravedad: Pendiente de análisis
Última modificación:
23/01/2026

CVE-2025-67264

Fecha de publicación:
23/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** An OS command injection vulnerability in the com.sprd.engineermode component in Doogee Note59, Note59 Pro, and Note59 Pro+ allows a local attacker to execute arbitrary code and escalate privileges via the EngineerMode ADB shell, due to incomplete patching of CVE-2025-31710
Gravedad: Pendiente de análisis
Última modificación:
23/01/2026

CVE-2026-21867

Fecha de publicación:
23/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: Reason: This candidate was issued in error.
Gravedad: Pendiente de análisis
Última modificación:
23/01/2026

CVE-2025-70986

Fecha de publicación:
23/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Incorrect access control in the selectDept function of RuoYi v4.8.2 allows unauthorized attackers to arbitrarily access sensitive department data.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/01/2026

CVE-2025-70983

Fecha de publicación:
23/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Incorrect access control in the authRoutes function of SpringBlade v4.5.0 allows attackers with low-level privileges to escalate privileges.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/01/2026

CVE-2025-70985

Fecha de publicación:
23/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Incorrect access control in the update function of RuoYi v4.8.2 allows unauthorized attackers to arbitrarily modify data outside of their scope.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/01/2026