Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2016-15050

Fecha de publicación:
30/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Nagios XI versions prior to 5.2.4 contain a SQL injection vulnerability in the notification search functionality. User-supplied search parameters were incorporated into SQL statements without adequate parameterization or sanitation, allowing an authenticated user to manipulate database queries. Successful exploitation could disclose or modify notification data and, in some cases, impact the application database more broadly.
Gravedad CVSS v4.0: ALTA
Última modificación:
05/11/2025

CVE-2016-15049

Fecha de publicación:
30/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Nagios Log Server versions prior to 1.4.2 are vulnerable to cross-site scripting (XSS) in the Dashboards section when rendering log entries in the Logs table. Untrusted log content was not safely encoded for the output context, allowing attacker-controlled data present in logs to execute script in the victim’s browser within the application origin.
Gravedad CVSS v4.0: MEDIA
Última modificación:
05/11/2025

CVE-2011-10036

Fecha de publicación:
30/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Nagios XI versions prior to 2011R1.9 are vulnerable to cross-site scripting (XSS) via the handling of the "backend_url" JavaScript link. Insufficient validation or escaping of user-supplied input may allow an attacker to inject and execute arbitrary script in the context of a victim's browser.
Gravedad CVSS v4.0: MEDIA
Última modificación:
06/11/2025

CVE-2011-10038

Fecha de publicación:
30/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Nagios XI versions prior to 2011R1.9 are vulnerable to cross-site scripting (XSS) via the recurring downtime script of the web interface. Insufficient validation or escaping of user-supplied input may allow an attacker to inject and execute arbitrary script in the context of a victim's browser.
Gravedad CVSS v4.0: MEDIA
Última modificación:
06/11/2025

CVE-2011-10039

Fecha de publicación:
30/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Nagios XI versions prior to 2011R1.9 are vulnerable to cross-site scripting (XSS) via the Alert Heatmap report and the “My Reports” listing of the web interface. Insufficient validation or escaping of user-supplied input may allow an attacker to inject and execute arbitrary script in the context of a victim's browser.
Gravedad CVSS v4.0: MEDIA
Última modificación:
06/11/2025

CVE-2011-10040

Fecha de publicación:
30/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Nagios XI versions prior to 2011R1.9 are vulnerable to cross-site scripting (XSS) via the link-handling functions used by status and report pages. Insufficient validation or escaping of user-supplied input may allow an attacker to inject and execute arbitrary script in the context of a victim's browser.
Gravedad CVSS v4.0: MEDIA
Última modificación:
06/11/2025

CVE-2012-10063

Fecha de publicación:
30/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Nagios XI versions prior to 2012R1.3 contain a SQL injection vulnerability in the legacy Core Configuration Manager (CCM) interface. Authenticated users could manipulate SQL queries by supplying crafted input to specific CCM parameters, potentially allowing access to configuration data stored in the application database. Successful exploitation could disclose or modify notification data and, in some cases, impact the application database more broadly.
Gravedad CVSS v4.0: ALTA
Última modificación:
06/11/2025

CVE-2011-10037

Fecha de publicación:
30/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Nagios XI versions prior to 2011R1.9 are vulnerable to cross-site scripting (XSS) via the handling of xiwindow variables used to build permalinks in the web interface. Insufficient validation or escaping of user-supplied input may allow an attacker to inject and execute arbitrary script in the context of a victim's browser.
Gravedad CVSS v4.0: MEDIA
Última modificación:
06/11/2025

CVE-2011-10035

Fecha de publicación:
30/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Nagios XI versions prior to 2011R1.9 contain privilege escalation vulnerabilities in the scripts that install or update system crontab entries. Due to time-of-check/time-of-use race conditions and missing synchronization or final-path validation, a local low-privileged user could manipulate filesystem state during crontab installation to influence the files or commands executed with elevated privileges, resulting in execution with higher privileges.
Gravedad CVSS v4.0: ALTA
Última modificación:
06/11/2025

CVE-2025-61141

Fecha de publicación:
30/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** sqls-server/sqls 0.2.28 is vulnerable to command injection in the config command because the openEditor function passes the EDITOR environment variable and config file path to sh -c without sanitization, allowing attackers to execute arbitrary commands.
Gravedad CVSS v3.1: ALTA
Última modificación:
04/11/2025

CVE-2025-61498

Fecha de publicación:
30/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** A buffer overflow in the UPnP service of Tenda AC8 Hardware v03.03.10.01 allows attackers to cause a Denial of Service (DoS) via supplying a crafted packet.
Gravedad CVSS v3.1: ALTA
Última modificación:
04/11/2025

CVE-2025-63423

Fecha de publicación:
30/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Each Italy Wireless Mini Router WIRELESS-N 300M v28K.MiniRouter.20190211 was discovered to store the Administrator password.
Gravedad CVSS v3.1: ALTA
Última modificación:
04/11/2025