Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-53845

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An improper authentication vulnerability [CWE-287] in Fortinet FortiAnalyzer version 7.6.0 through 7.6.3 and before 7.4.6 allows an unauthenticated attacker to obtain information pertaining to the device's health and status, or cause a denial of service via crafted OFTP requests.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/10/2025

CVE-2025-54822

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An improper authorization vulnerability [CWE-285] in Fortinet FortiOS version 7.4.0 through 7.4.1 and before 7.2.8 & Fortinet FortiProxy before version 7.4.8 allows an authenticated attacker to access static files of others VDOMs via crafted HTTP or HTTPS requests.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/10/2025

CVE-2025-54893

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Improper Neutralization of Input During Web Page Generation (XSS or &amp;#39;Cross-site Scripting&amp;#39;) vulnerability in Centreon Infra Monitoring (Hosts templates configuration modules) allows Stored <br /> <br /> XSS by users with elevated privileges.<br /> <br /> This issue affects Infra Monitoring: from 24.10.0 before 24.10.13, from 24.04.0 before 24.04.18, from 23.10.0 before 23.10.28.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/10/2025

CVE-2025-54973

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** A concurrent execution using shared resource with improper synchronization (&amp;#39;Race Condition&amp;#39;) vulnerability [CWE-362] in Fortinet FortiAnalyzer version 7.6.0 through 7.6.2, 7.4.0 through 7.4.6, 7.2.0 through 7.2.10 and before 7.0.13 allows an attacker to attempt to win a race condition to bypass the FortiCloud SSO authorization via crafted FortiCloud SSO requests.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/10/2025

CVE-2025-46774

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An Improper Verification of Cryptographic Signature vulnerability [CWE-347] in FortiClient MacOS installer version 7.4.2 and below, version 7.2.9 and below, 7.0 all versions may allow a local user to escalate their privileges via FortiClient related executables.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/10/2025

CVE-2025-47890

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An URL Redirection to Untrusted Site vulnerabilities [CWE-601] in FortiOS 7.6.0 through 7.6.2, 7.4.0 through 7.4.8, 7.2 all versions, 7.0 all versions, 6.4 all versions; FortiProxy 7.6.0 through 7.6.3, 7.4 all versions, 7.2 all versions, 7.0 all versions; FortiSASE 25.2.a may allow an unauthenticated attacker to perform an open redirect attack via crafted HTTP requests.
Gravedad CVSS v3.1: BAJA
Última modificación:
22/10/2025

CVE-2025-49201

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** A weak authentication in Fortinet FortiPAM 1.5.0, 1.4.0 through 1.4.2, 1.3.0 through 1.3.1, 1.2.0, 1.1.0 through 1.1.2, 1.0.0 through 1.0.3, FortiSwitchManager 7.2.0 through 7.2.4 allows attacker to execute unauthorized code or commands via specially crafted http requests
Gravedad CVSS v3.1: ALTA
Última modificación:
15/10/2025

CVE-2025-37149

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** A potential <br /> <br /> out-of-bound reads vulnerability in HPE ProLiant RL300 Gen11 Server&amp;#39;s UEFI firmware.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/10/2025

CVE-2025-31365

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An Improper Control of Generation of Code (&amp;#39;Code Injection&amp;#39;) vulnerability [CWE-94] in FortiClientMac 7.4.0 through 7.4.3, 7.2.1 through 7.2.8 may allow an unauthenticated attacker to execute arbitrary code on the victim&amp;#39;s host via tricking the user into visiting a malicious website.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/10/2025

CVE-2025-31366

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An Improper Neutralization of Input During Web Page Generation vulnerability [CWE-79] in FortiOS 7.6.0 through 7.6.3, 7.4.0 through 7.4.7, 7.2 all versions, 7.0 all versions, 6.4 all versions; FortiProxy 7.6.0 through 7.6.3, 7.4.0 through 7.4.9, 7.2 all versions, 7.0 all versions; FortiSASE 25.3.a may allow an unauthenticated attacker to perform a reflected cross site scripting (XSS) via crafted HTTP requests.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/10/2025

CVE-2025-31514

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An Insertion of Sensitive Information into Log File vulnerability [CWE-532] in FortiOS 7.6.0 through 7.6.3, 7.4 all versions, 7.2 all versions, 7.0 all versions, 6.4 all versions may allow an attacker with at least read-only privileges to retrieve sensitive 2FA-related information via observing logs or via diagnose command.
Gravedad CVSS v3.1: BAJA
Última modificación:
15/10/2025

CVE-2025-25255

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An Improperly Implemented Security Check for Standard vulnerability [CWE-358] in Fortinet FortiOS 7.6.0 through 7.6.3, FortiProxy 7.6.0 through 7.6.3, FortiProxy 7.4.0 through 7.4.11, FortiProxy 7.2 all versions, FortiProxy 7.0.1 through 7.0.22 may allow an unauthenticated proxy user to bypass the domain fronting protection feature via crafted HTTP requests.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/12/2025