Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Ad Manager WD de ad-manager-wd (CVE-2019-25727)

Fecha de publicación:
04/06/2026
Idioma:
Español
El plugin de WordPress ad manager wd 1.0.11 contiene una vulnerabilidad de descarga arbitraria de archivos que permite a atacantes no autenticados descargar archivos sensibles manipulando el parámetro path. Los atacantes pueden enviar solicitudes GET al endpoint edit.php con export=export_csv y un parámetro path malicioso para leer archivos arbitrarios como wp-config.php accesibles para el servidor web.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en Care2x de care2x (CVE-2019-25728)

Fecha de publicación:
04/06/2026
Idioma:
Español
Care2x 2.7 contiene múltiples vulnerabilidades de inyección SQL que permiten a atacantes no autenticados ejecutar comandos SQL arbitrarios manipulando el parámetro de la cookie ck_config. Los atacantes pueden inyectar SQL malicioso a través de la cookie ck_config en múltiples puntos finales, incluyendo login.php, indexframe.php y varios archivos de módulo, para extraer información sensible de la base de datos sin autenticación.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en PDF Signer de simcy_creative (CVE-2019-25729)

Fecha de publicación:
04/06/2026
Idioma:
Español
PDF Signer 3.0 contiene una vulnerabilidad de inyección de plantillas del lado del servidor que permite a atacantes no autenticados ejecutar código arbitrario inyectando comandos PHP a través del parámetro de cookie CSRF-TOKEN. Los atacantes pueden crear valores de cookie maliciosos que contienen cargas útiles de inyección de plantillas como shell_exec() para ejecutar comandos del sistema y recuperar información sensible del servidor.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en Listing Hub CMS de Themerig (CVE-2019-25730)

Fecha de publicación:
04/06/2026
Idioma:
Español
Listing Hub CMS 1.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro id. Los atacantes pueden enviar solicitudes GET a pages.php con valores id manipulados utilizando técnicas de inyección SQL basadas en errores para extraer credenciales de la base de datos, nombres de usuario e información de la versión.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en All in One Video Downloader de Nicheoffice (CVE-2019-25726)

Fecha de publicación:
04/06/2026
Idioma:
Español
All in One Video Downloader 1.2 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro id. Los atacantes pueden enviar solicitudes a la interfaz de administración con cargas útiles de inyección SQL basadas en UNION en el parámetro id para extraer información sensible de la base de datos, incluyendo nombres de usuario, bases de datos y detalles de la versión.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en modelos GX Earth ONT de GX INDIA (CVE-2026-45431)

Fecha de publicación:
04/06/2026
Idioma:
Español
Esta vulnerabilidad existe en los modelos GX Earth ONT debido a un manejo inadecuado de la entrada proporcionada por el usuario en múltiples funciones de diagnóstico en su interfaz de gestión web. Un atacante remoto autenticado podría explotar esta vulnerabilidad inyectando y ejecutando comandos arbitrarios del sistema operativo en el dispositivo objetivo.<br /> <br /> La explotación exitosa de esta vulnerabilidad podría permitir al atacante realizar ejecución remota de código con privilegios de root en el dispositivo objetivo.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en modelos GX Earth ONT de GX INDIA (CVE-2026-45432)

Fecha de publicación:
04/06/2026
Idioma:
Español
Esta vulnerabilidad existe en los modelos GX Earth ONT debido a la transmisión de credenciales de usuario en texto plano sobre HTTP en su interfaz de gestión web. Un atacante remoto podría explotar esta vulnerabilidad interceptando el tráfico de red para obtener información de autenticación sensible, lo que podría conducir a un acceso no autorizado al dispositivo objetivo.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en TeknoPass de Akmer Informatics Automation Industry and Trade Ltd. Co. (CVE-2026-4104)

Fecha de publicación:
04/06/2026
Idioma:
Español
Omisión de autorización a través de una vulnerabilidad de clave primaria SQL controlada por el usuario en Akmer Informatics Automation Industry and Trade Ltd. Co. TeknoPass permite la inyección SQL.<br /> <br /> Este problema afecta a TeknoPass: desde el 20210501 hasta el 20260429.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en iControl de HCL (CVE-2025-52611)

Fecha de publicación:
04/06/2026
Idioma:
Español
HCL iControl v4.0.0 se vio afectado por la vulnerabilidad de Excepción no controlada - Divulgación de rastreo de pila. El error se produce debido al acceso a una propiedad no definida en el código JavaScript de la aplicación. Específicamente, el código intenta leer la propiedad dashboard key de un objeto que no está definido. Este problema probablemente se deriva de uno de los siguientes: Un objeto faltante o inicializado incorrectamente.
Gravedad CVSS v3.1: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en iControl de HCL (CVE-2025-52612)

Fecha de publicación:
04/06/2026
Idioma:
Español
HCL iControl fue afectado por la vulnerabilidad de inyección CSV - Exportar CSV. Es vulnerable a una vulnerabilidad de cross-site scripting reflejado. Esto fue causado por una sanitización insuficiente de los parámetros de entrada.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en keystone de keystonejs (CVE-2026-10802)

Fecha de publicación:
04/06/2026
Idioma:
Español
Una vulnerabilidad fue detectada en keystonejs keystone hasta 20260319. Esta vulnerabilidad afecta código desconocido en la biblioteca packages/core/src/lib/core/queries/output-field.ts del componente GraphQL API Endpoint. La manipulación resulta en consumo de recursos. Es posible lanzar el ataque de forma remota. El exploit es ahora público y puede ser utilizado. La pull request para solucionar este problema espera aceptación.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en MLflow (CVE-2026-10803)

Fecha de publicación:
04/06/2026
Idioma:
Español
Se ha encontrado una vulnerabilidad en MLflow hasta la versión 3.10.0. Este problema afecta a la función mlflow.data.digest_utils del archivo mlflow/data/digest_utils.py del componente Dataset Digest Computation. Esta manipulación provoca el uso de un hash débil. Es posible lanzar el ataque en el host local. Se considera que el ataque tiene una complejidad alta. La explotabilidad se evalúa como difícil. El exploit ha sido publicado y puede ser utilizado. El proyecto fue informado del problema tempranamente a través de una pull request pero aún no ha reaccionado.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026