Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2018-25423

Fecha de publicación:
30/05/2026
Idioma:
Español
Arm Whois 3.11 contiene una vulnerabilidad de desbordamiento de búfer que permite a atacantes locales bloquear la aplicación al proporcionar una cadena de entrada sobredimensionada. Los atacantes pueden pegar un búfer malicioso de 700 bytes en el campo de entrada de la dirección IP o del dominio para desencadenar una condición de denegación de servicio.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

CVE-2018-25424

Fecha de publicación:
30/05/2026
Idioma:
Español
Sistema de Gestión de Pases de Entrada 2.1 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados eludir la autenticación inyectando código SQL a través de los parámetros de inicio de sesión y contraseña. Los atacantes pueden enviar solicitudes POST manipuladas a login-exec.php con cargas útiles de inyección SQL en los parámetros del formulario para autenticarse sin credenciales válidas y obtener acceso a la aplicación.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

CVE-2018-25425

Fecha de publicación:
30/05/2026
Idioma:
Español
Yot CMS 3.3.1 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través de los parámetros aid y cid. Los atacantes pueden enviar solicitudes GET a index.php con cargas útiles SQL manipuladas en los parámetros aid o cid para extraer información de la base de datos, incluyendo nombres de tablas y columnas.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

CVE-2018-25426

Fecha de publicación:
30/05/2026
Idioma:
Español
WinMTR 0.91 contiene una vulnerabilidad de denegación de servicio que permite a los atacantes bloquear la aplicación enviando un archivo de carga útil malformado que contiene un búfer grande de caracteres repetidos. Los atacantes pueden crear un archivo de entrada especialmente diseñado con 238 bytes de datos para activar una condición de desbordamiento de búfer que provoca que la aplicación se bloquee.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

CVE-2018-25413

Fecha de publicación:
30/05/2026
Idioma:
Español
AiOPMSD Final 1.0.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro 'q'. Los atacantes pueden enviar solicitudes GET a search.php con cargas útiles SQL manipuladas para extraer información sensible de la base de datos, incluyendo nombres de usuario, nombres de bases de datos y detalles de la versión.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

CVE-2018-25414

Fecha de publicación:
30/05/2026
Idioma:
Español
AiOPMSD Final 1.0.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro actor. Los atacantes pueden enviar solicitudes GET a actor.php con cargas útiles SQL manipuladas en el parámetro actor para extraer información sensible de la base de datos, incluyendo nombres de usuario, nombres de bases de datos y detalles de versión.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

CVE-2018-25415

Fecha de publicación:
30/05/2026
Idioma:
Español
AiOPMSD Final 1.0.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro director. Los atacantes pueden enviar solicitudes GET a director.php con cargas útiles SQL manipuladas en el parámetro director para extraer información sensible de la base de datos, incluyendo nombres de usuario, nombres de bases de datos y detalles de la versión.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

CVE-2018-25416

Fecha de publicación:
30/05/2026
Idioma:
Español
AiOPMSD Final 1.0.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro country. Los atacantes pueden enviar solicitudes GET a country.php con cargas útiles SQL manipuladas en el parámetro country para extraer información sensible de la base de datos, incluyendo nombres de usuario, nombres de bases de datos y detalles de versión.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

CVE-2018-25417

Fecha de publicación:
30/05/2026
Idioma:
Español
AiOPMSD Final 1.0.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro 'quality'. Los atacantes pueden enviar solicitudes GET a quality.php con cargas útiles SQL manipuladas en el parámetro 'quality' para extraer información sensible de la base de datos, incluyendo nombres de usuario, nombres de bases de datos y detalles de la versión.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

CVE-2018-25418

Fecha de publicación:
30/05/2026
Idioma:
Español
AiOPMSD Final 1.0.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro year. Los atacantes pueden enviar solicitudes GET a year.php con cargas útiles SQL manipuladas en el parámetro year para extraer información sensible de la base de datos, incluyendo nombres de usuario, nombres de bases de datos y detalles de versión.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

CVE-2018-25419

Fecha de publicación:
30/05/2026
Idioma:
Español
AiOPMSD Final 1.0.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro genre. Los atacantes pueden enviar solicitudes GET a genre.PHP con cargas útiles SQL manipuladas en el parámetro genre para extraer información sensible de la base de datos, incluyendo nombres de usuario, nombres de bases de datos y detalles de la versión.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en eNdonesia Portal de Endonesia (CVE-2018-25407)

Fecha de publicación:
30/05/2026
Idioma:
Español
eNdonesia Portal 8.7 contiene múltiples vulnerabilidades de inyección SQL que permiten a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través de parámetros en mod.php. Los atacantes pueden inyectar SQL a través de los parámetros artid, cid, did, contid y aboutid en los módulos publisher, diskusi, galeri, content y about para extraer información de la base de datos, incluyendo nombres de usuario, nombres de bases de datos y detalles de la versión.
Gravedad CVSS v4.0: ALTA
Última modificación:
20/07/2026