Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-65966

Fecha de publicación:
26/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** OneUptime is a solution for monitoring and managing online services. In version 9.0.5598, a low-permission user can create new accounts through a direct API request instead of being restricted to the intended interface. This issue has been patched in version 9.1.0.
Gravedad CVSS v4.0: ALTA
Última modificación:
05/12/2025

CVE-2025-65681

Fecha de publicación:
26/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** An issue was discovered in Overhang.IO (tutor-open-edx) (overhangio/tutor) 20.0.2 allowing local unauthorized attackers to gain access to sensitive information due to the absence of proper cache-control HTTP headers and client-side session checks.
Gravedad CVSS v3.1: BAJA
Última modificación:
30/12/2025

CVE-2025-65675

Fecha de publicación:
26/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** Stored Cross site scripting (XSS) vulnerability in Classroomio LMS 0.1.13 allows authenticated attackers to execute arbitrary code via crafted SVG profile pictures.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/12/2025

CVE-2025-65676

Fecha de publicación:
26/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** Stored Cross site scripting (XSS) vulnerability in Classroomio LMS 0.1.13 allows authenticated attackers to execute arbitrary code via crafted SVG cover images.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/12/2025

CVE-2025-65672

Fecha de publicación:
26/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** Insecure Direct Object Reference (IDOR) in classroomio 0.1.13 allows unauthorized share and invite access to course settings.
Gravedad CVSS v3.1: ALTA
Última modificación:
05/12/2025

CVE-2025-65669

Fecha de publicación:
26/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** An issue was discovered in classroomio 0.1.13. Student accounts are able to delete courses from the Explore page without any authorization or authentication checks, bypassing the expected admin-only deletion restriction.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
03/12/2025

CVE-2025-26155

Fecha de publicación:
26/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** NCP Secure Enterprise Client 13.18 and NCP Secure Entry Windows Client 13.19 have an Untrusted Search Path vulnerability.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
30/12/2025

CVE-2021-4472

Fecha de publicación:
26/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** The mistral-dashboard plugin for openstack has a local file inclusion vulnerability through the 'Create Workbook' feature that may result in disclosure of arbitrary local files content.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/12/2025

CVE-2025-64130

Fecha de publicación:
26/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** Zenitel TCIV-3+ is vulnerable to a reflected cross-site scripting <br /> vulnerability, which could allow a remote attacker to execute arbitrary <br /> JavaScript on the victim&amp;#39;s browser.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
01/12/2025

CVE-2025-64126

Fecha de publicación:
26/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** An OS command injection vulnerability exists due to improper input <br /> validation. The application accepts a parameter directly from user input<br /> without verifying it is a valid IP address or filtering potentially <br /> malicious characters. This could allow an unauthenticated attacker to <br /> inject arbitrary commands.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
01/12/2025

CVE-2025-64127

Fecha de publicación:
26/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** An OS command injection vulnerability exists due to insufficient <br /> sanitization of user-supplied input. The application accepts parameters <br /> that are later incorporated into OS commands without adequate <br /> validation. This could allow an unauthenticated attacker to execute <br /> arbitrary commands remotely.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
01/12/2025

CVE-2025-64128

Fecha de publicación:
26/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** An OS command injection vulnerability exists due to incomplete <br /> validation of user-supplied input. Validation fails to enforce <br /> sufficient formatting rules, which could permit attackers to append <br /> arbitrary data. This could allow an unauthenticated attacker to inject <br /> arbitrary commands.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
01/12/2025