Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-34517

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Ilevia EVE X1 Server firmware versions ≤ 4.7.18.0.eden contain an absolute path traversal vulnerability in get_file_content.php that allows an attacker to read arbitrary files. Ilevia has declined to service this vulnerability, and recommends that customers not expose port 8080 to the internet.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/10/2025

CVE-2025-34518

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Ilevia EVE X1 Server firmware versions ≤ 4.7.18.0.eden contain a relative path traversal vulnerability in get_file_content.php that allows an attacker to read arbitrary files. Ilevia has declined to service this vulnerability, and recommends that customers not expose port 8080 to the internet.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/10/2025

CVE-2025-34516

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Ilevia EVE X1 Server firmware versions ≤ 4.7.18.0.eden contain a use of default credentials vulnerability that allows an unauthenticated attacker to obtain remote access. Ilevia has declined to service this vulnerability, and recommends that customers not expose port 8080 to the internet.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
03/11/2025

CVE-2025-34519

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Ilevia EVE X1 Server firmware versions ≤ 4.7.18.0.eden contain an insecure hashing algorithm vulnerability. The product stores passwords using the MD5 hash function without applying a per‑password salt. Because MD5 is a fast, unsalted hash, an attacker who obtains the password database can efficiently perform offline dictionary, rainbow‑table, or brute‑force attacks to recover the original passwords. Ilevia has declined to service this vulnerability, and recommends that customers not expose port 8080 to the internet.
Gravedad CVSS v4.0: ALTA
Última modificación:
06/11/2025

CVE-2025-34512

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Ilevia EVE X1 Server firmware versions ≤ 4.7.18.0.eden contain a reflected cross-site scripting (XSS) vulnerability in index.php that allows an unauthenticated attacker to execute arbitrary code. Ilevia has declined to service this vulnerability, and recommends that customers not expose port 8080 to the internet.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/10/2025

CVE-2025-34513

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Ilevia EVE X1 Server firmware versions ≤ 4.7.18.0.eden contain an OS command injection vulnerability in mbus_build_from_csv.php that allows an unauthenticated attacker to execute arbitrary code. Ilevia has declined to service this vulnerability, and recommends that customers not expose port 8080 to the internet.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
23/10/2025

CVE-2025-34515

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Ilevia EVE X1 Server firmware versions ≤ 4.7.18.0.eden contain an execution with unnecessary privileges vulnerability in sync_project.sh that allows an attacker to escalate privileges to root. Ilevia has declined to service this vulnerability, and recommends that customers not expose port 8080 to the internet.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
06/11/2025

CVE-2025-34514

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Ilevia EVE X1 Server firmware versions ≤ 4.7.18.0.eden contain authenticated OS command injection vulnerabilities in multiple web-accessible PHP scripts that call exec() and allow an authenticated attacker to execute arbitrary commands. Ilevia has declined to service this vulnerability, and recommends that customers not expose port 8080 to the internet.
Gravedad CVSS v4.0: ALTA
Última modificación:
25/11/2025

CVE-2025-58051

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Nextcloud Tables allows you to create your own tables with individual columns. Prior 0.7.6, 0.8.8, and 0.9.5, when importing a table, a user was able to specify files on the server and when their format is supported by the used PhpSpreadsheet library they would be included and their content leaked to the user. It is recommended that the Nextcloud Tables app is upgraded to 0.7.6, 0.8.8 or 0.9.5.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/10/2025

CVE-2025-56699

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** SQL injection vulnerability in the cmd component of Base Digitale Group spa product Centrax Open PSIM version 6.1 allows an unauthenticated user to execute arbitrary SQL commands via the sender parameter.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/10/2025

CVE-2025-56700

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Boolean SQL injection vulnerability in the web app of Base Digitale Group spa product Centrax Open PSIM version 6.1 allows a low level priviliged user that has access to the platform, to execute arbitrary SQL commands via the datafine parameter.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/10/2025

CVE-2025-61789

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Icinga DB Web provides a graphical interface for Icinga monitoring. Before 1.1.4 and 1.2.3, an authorized user with access to Icinga DB Web, can use a custom variable in a filter that is either protected by icingadb/protect/variables or hidden by icingadb/denylist/variables, to guess values assigned to it. Versions 1.1.4 and 1.2.3 respond with an error if such a custom variable is used.
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/12/2025