Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en SmartLiving SmartLAN/G/SI de INIM Electronics s.r.l. (CVE-2019-25289)

Fecha de publicación:
08/01/2026
Idioma:
Español
SmartLiving SmartLAN <=6.x contiene una vulnerabilidad de inyección de comandos remota autenticada en el binario web.cgi a través del parámetro POST 'par' con el módulo 'testemail'. Los atacantes pueden explotar el parámetro no saneado y la llamada a la función system() para ejecutar comandos de sistema arbitrarios con privilegios de root utilizando credenciales predeterminadas.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en Smartliving SmartLAN/G/SI de INIM Electronics s.r.l. (CVE-2019-25290)

Fecha de publicación:
08/01/2026
Idioma:
Español
Smartliving SmartLAN/G/SI <=6.x contiene una vulnerabilidad de falsificación de petición del lado del servidor no autenticada en la funcionalidad GetImage a través del parámetro 'host'. Los atacantes pueden explotar el endpoint onvif.cgi especificando dominios externos para eludir cortafuegos y realizar enumeración de red a través de peticiones HTTP arbitrarias.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en FaceSentry Access Control System de iWT Ltd. (CVE-2019-25277)

Fecha de publicación:
08/01/2026
Idioma:
Español
El Sistema de Control de Acceso FaceSentry 6.4.8 contiene una vulnerabilidad de cross-site scripting en el parámetro 'msg' de pluginInstall.php que permite a los atacantes inyectar scripts maliciosos. Los atacantes pueden explotar la entrada no validada para ejecutar JavaScript arbitrario en los navegadores de las víctimas, potencialmente robando credenciales de autenticación y realizando ataques de phishing.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/01/2026

Vulnerabilidad en FaceSentry Access Control System de iWT Ltd. (CVE-2019-25278)

Fecha de publicación:
08/01/2026
Idioma:
Español
El Sistema de Control de Acceso FaceSentry 6.4.8 contiene una vulnerabilidad de transmisión en texto claro que permite a atacantes remotos interceptar credenciales de autenticación. Los atacantes pueden realizar ataques man-in-the-middle para capturar información de autenticación de cookies HTTP durante la comunicación de red.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
16/01/2026

Vulnerabilidad en devolo dLAN Cockpit (CVE-2019-25231)

Fecha de publicación:
08/01/2026
Idioma:
Español
devolo dLAN Cockpit 4.3.1 contiene una vulnerabilidad de ruta de servicio sin comillas en el 'DevoloNetworkService' que permite a usuarios locales no privilegiados ejecutar potencialmente código arbitrario. Los atacantes pueden explotar la configuración insegura de la ruta de servicio insertando código malicioso en la ruta raíz del sistema para ejecutarse con privilegios elevados durante el inicio de la aplicación o el reinicio del sistema.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en Leica Geosystems AG (CVE-2019-25259)

Fecha de publicación:
08/01/2026
Idioma:
Español
Leica Geosystems GR10/GR25/GR30/GR50 GNSS 4.30.063 contiene una vulnerabilidad de falsificación de petición en sitios cruzados que permite a los atacantes realizar acciones administrativas sin validación de petición. Los atacantes pueden engañar a los usuarios con sesión iniciada para que ejecuten acciones no autorizadas mediante la creación de páginas web maliciosas que envían peticiones a la aplicación.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en BEopt de NREL (CVE-2019-25268)

Fecha de publicación:
08/01/2026
Idioma:
Español
NREL BEopt 2.8.0.0 contiene una vulnerabilidad de secuestro de DLL que permite a los atacantes cargar bibliotecas arbitrarias engañando a los usuarios para que abran archivos de aplicación desde recursos compartidos remotos. Los atacantes pueden explotar la carga insegura de las bibliotecas sdl2.dll y libegl.dll colocando bibliotecas maliciosas en recursos compartidos WebDAV o SMB para ejecutar código no autorizado.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en SOCA Access Control System (CVE-2019-25270)

Fecha de publicación:
08/01/2026
Idioma:
Español
El Sistema de Control de Acceso SOCA 180612 contiene una vulnerabilidad de cross-site scripting en el parámetro POST 'senddata' de logged_page.php que permite a los atacantes inyectar scripts maliciosos. Los atacantes pueden explotar esta debilidad enviando solicitudes POST manipuladas para ejecutar código HTML y de script arbitrario en la sesión del navegador de una víctima.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en FLIR Systems, Inc. (CVE-2017-20213)

Fecha de publicación:
08/01/2026
Idioma:
Español
El firmware versión 8.0.0.64 de las cámaras térmicas FLIR F/FC/PT/D Stream contiene una vulnerabilidad no autenticada que permite a atacantes remotos acceder a transmisiones de cámara en vivo sin credenciales. Los atacantes pueden explotar la vulnerabilidad para ver transmisiones de video no autorizadas de cámaras térmicas en múltiples series de cámaras sin requerir ninguna autenticación.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en FLIR Systems, Inc. (CVE-2017-20214)

Fecha de publicación:
08/01/2026
Idioma:
Español
La versión de firmware 8.0.0.64 de la cámara térmica FLIR F/FC/PT/D contiene credenciales SSH codificadas de forma rígida que no se pueden cambiar a través de las operaciones normales de la cámara. Los atacantes pueden aprovechar estas credenciales persistentes e inmodificables para obtener acceso remoto no autorizado al sistema de la cámara térmica.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
15/04/2026

Vulnerabilidad en FLIR Systems, Inc. (CVE-2017-20215)

Fecha de publicación:
08/01/2026
Idioma:
Español
El firmware de la cámara térmica FLIR FC-S/PT versión 8.0.0.64 contiene una vulnerabilidad de inyección de comandos del sistema operativo autenticada que permite a los atacantes ejecutar comandos de shell con privilegios de root. Los atacantes autenticados pueden inyectar comandos de shell arbitrarios a través de parámetros de entrada no validados para obtener control total del sistema de la cámara térmica.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en FLIR Systems, Inc. (CVE-2017-20216)

Fecha de publicación:
08/01/2026
Idioma:
Español
El firmware de la cámara térmica FLIR serie PT versión 8.0.0.64 contiene múltiples vulnerabilidades de inyección de comandos remotas no autenticadas en el script controllerFlirSystem.php. Los atacantes pueden ejecutar comandos de sistema arbitrarios como root explotando parámetros POST no saneados en la función execFlirSystem() a través de llamadas a shell_exec(). La Shadowserver Foundation observó evidencia de explotación el 06-01-2026 (UTC).
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
15/04/2026