Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-65471

Fecha de publicación:
11/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** An arbitrary file upload vulnerability in the /admin/manager.php component of EasyImages 2.0 v2.8.6 and below allows attackers to execute arbitrary code via uploading a crafted PHP file.
Gravedad CVSS v3.1: ALTA
Última modificación:
18/12/2025

CVE-2025-14528

Fecha de publicación:
11/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability was detected in D-Link DIR-803 up to 1.04. Impacted is an unknown function of the file /getcfg.php of the component Configuration Handler. The manipulation of the argument AUTHORIZED_GROUP results in information disclosure. The attack may be performed from remote. The exploit is now public and may be used. This vulnerability only affects products that are no longer supported by the maintainer.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/12/2025

CVE-2025-14526

Fecha de publicación:
11/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** A security flaw has been discovered in Tenda CH22 1.0.0.1. This affects the function frmL7ImForm of the file /goform/L7Im. Performing a manipulation of the argument page results in buffer overflow. Remote exploitation of the attack is possible. The exploit has been released to the public and may be used for attacks.
Gravedad CVSS v4.0: ALTA
Última modificación:
24/02/2026

CVE-2025-14527

Fecha de publicación:
11/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** A weakness has been identified in projectworlds Advanced Library Management System 1.0. This vulnerability affects unknown code of the file /view_book.php. Executing a manipulation of the argument book_id can lead to sql injection. The attack can be executed remotely. The exploit has been made available to the public and could be used for attacks.
Gravedad CVSS v4.0: MEDIA
Última modificación:
24/02/2026

CVE-2024-8273

Fecha de publicación:
11/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Authentication Bypass by Spoofing vulnerability in HYPR Server allows Identity Spoofing.This issue affects Server: before 10.1.
Gravedad CVSS v4.0: ALTA
Última modificación:
19/02/2026

CVE-2025-67739

Fecha de publicación:
11/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** In JetBrains TeamCity before 2025.11.2 improper repository URL validation could lead to local paths disclosure
Gravedad CVSS v3.1: BAJA
Última modificación:
23/12/2025

CVE-2025-67742

Fecha de publicación:
11/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** In JetBrains TeamCity before 2025.11 path traversal was possible via file upload
Gravedad CVSS v3.1: BAJA
Última modificación:
15/12/2025

CVE-2025-67741

Fecha de publicación:
11/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** In JetBrains TeamCity before 2025.11 stored XSS was possible via session attribute
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/12/2025

CVE-2025-67740

Fecha de publicación:
11/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** In JetBrains TeamCity before 2025.11 improper access control could expose GitHub App token's metadata
Gravedad CVSS v3.1: BAJA
Última modificación:
15/12/2025

CVE-2025-59803

Fecha de publicación:
11/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Foxit PDF Editor and Reader before 2025.2.1 allow signature spoofing via triggers. An attacker can embed triggers (e.g., JavaScript) in a PDF document that execute during the signing process. When a signer reviews the document, the content appears normal. However, once the signature is applied, the triggers modify content on other pages or optional content layers without explicit warning. This can cause the signed PDF to differ from what the signer saw, undermining the trustworthiness of the digital signature. The fixed versions are 2025.2.1, 14.0.1, and 13.2.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/12/2025

CVE-2025-59802

Fecha de publicación:
11/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Foxit PDF Editor and Reader before 2025.2.1 allow signature spoofing via OCG. When Optional Content Groups (OCG) are supported, the state property of an OCG is runtime-only and not included in the digital signature computation buffer. An attacker can leverage JavaScript or PDF triggers to dynamically change the visibility of OCG content after signing (Post-Sign), allowing the visual content of a signed PDF to be modified without invalidating the signature. This may result in a mismatch between the signed content and what the signer or verifier sees, undermining the trustworthiness of the digital signature. The fixed versions are 2025.2.1, 14.0.1, and 13.2.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
18/12/2025

CVE-2025-55307

Fecha de publicación:
11/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** An issue was discovered in Foxit PDF and Editor for Windows before 13.2 and 2025 before 2025.2. Opening a malicious PDF containing a crafted JavaScript call to search.query() with a crafted cDIPath parameter (e.g., "/") may cause an out-of-bounds read in internal path-parsing logic, potentially leading to information disclosure or memory corruption.
Gravedad CVSS v3.1: BAJA
Última modificación:
06/01/2026