Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-62727

Fecha de publicación:
28/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Starlette is a lightweight ASGI framework/toolkit. Starting in version 0.39.0 and prior to version 0.49.1 , an unauthenticated attacker can send a crafted HTTP Range header that triggers quadratic-time processing in Starlette's FileResponse Range parsing/merging logic. This enables CPU exhaustion per request, causing denial‑of‑service for endpoints serving files (e.g., StaticFiles or any use of FileResponse). This vulnerability is fixed in 0.49.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
04/11/2025

CVE-2025-11374

Fecha de publicación:
28/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Consul and Consul Enterprise’s (“Consul”) key/value endpoint is vulnerable to denial of service (DoS) due to incorrect Content Length header validation. This vulnerability, CVE-2025-11374, is fixed in Consul Community Edition 1.22.0 and Consul Enterprise 1.22.0, 1.21.6, 1.20.8 and 1.18.12.
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/10/2025

CVE-2025-11375

Fecha de publicación:
28/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Consul and Consul Enterprise’s (“Consul”) event endpoint is vulnerable to denial of service (DoS) due to lack of maximum value on the Content Length header. This vulnerability, CVE-2025-11375, is fixed in Consul Community Edition 1.22.0 and Consul Enterprise 1.22.0, 1.21.6, 1.20.8 and 1.18.12.
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/10/2025

CVE-2025-43017

Fecha de publicación:
28/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** HP ThinPro 8.1 System management application failed to verify user's true id. HP has released HP ThinPro 8.1 SP8, which includes updates to mitigate potential vulnerabilities.
Gravedad CVSS v4.0: ALTA
Última modificación:
30/10/2025

CVE-2025-59837

Fecha de publicación:
28/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Astro is a web framework that includes an image proxy. In versions 5.13.4 and later before 5.13.10, the image proxy domain validation can be bypassed by using backslashes in the href parameter, allowing server-side requests to arbitrary URLs. This can lead to server-side request forgery (SSRF) and potentially cross-site scripting (XSS). This vulnerability exists due to an incomplete fix for CVE-2025-58179. Fixed in 5.13.10.
Gravedad CVSS v3.1: ALTA
Última modificación:
30/10/2025

CVE-2025-61235

Fecha de publicación:
28/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An issue was discovered in Dataphone A920 v2025.07.161103. A custom packet based on public documentation can be crafted, where some fields can contain arbitrary or trivial data. Normally, such data should cause the device to reject the packet. However, due to a lack of validation, the device accepts it with no authetication and triggers the functionality instead.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
30/10/2025

CVE-2025-62367

Fecha de publicación:
28/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Taiga is an open source project management platform. In versions 6.8.3 and earlier, Taiga API is vulnerable to time-based blind SQL injection allowing sensitive data disclosure via response timing. This issue is fixed in version 6.9.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/10/2025

CVE-2025-27093

Fecha de publicación:
28/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Sliver is a command and control framework that uses a custom Wireguard netstack. In versions 1.5.43 and earlier, and in development version 1.6.0-dev, the netstack does not limit traffic between Wireguard clients. This allows clients to communicate with each other unrestrictedly, potentially enabling leaked or recovered keypairs to be used to attack operators or allowing port forwardings to be accessible from other implants.
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/10/2025

CVE-2025-40843

Fecha de publicación:
28/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** CodeChecker is an analyzer tooling, defect database and viewer extension for the Clang Static Analyzer and Clang Tidy. <br /> <br /> <br /> <br /> <br /> CodeChecker versions up to 6.26.1 contain a buffer overflow vulnerability in the internal ldlogger library, which is executed by the CodeChecker log command.<br /> <br /> <br /> <br /> <br /> <br /> This issue affects CodeChecker: through 6.26.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/10/2025

CVE-2025-12425

Fecha de publicación:
28/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Local Privilege Escalation.This issue affects BLU-IC2: through 1.19.5; BLU-IC4: through 1.19.5 .
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
07/11/2025

CVE-2025-12424

Fecha de publicación:
28/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Privilege Escalation through SUID-bit Binary.This issue affects BLU-IC2: through 1.19.5; BLU-IC4: through 1.19.5 .
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
07/11/2025

CVE-2025-12423

Fecha de publicación:
28/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Protocol manipulation might lead to denial of service.This issue affects BLU-IC2: through 1.19.5; BLU-IC4: through 1.19.5 .
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
07/11/2025