Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-62586

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** OPEXUS FOIAXpress allows a remote, unauthenticated attacker to reset the administrator password. Fixed in FOIAXpress version 11.13.2.0.
Gravedad CVSS v4.0: ALTA
Última modificación:
29/10/2025

CVE-2025-62413

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** MQTTX is an MQTT 5.0 desktop client and MQTT testing tool. A Cross-Site Scripting (XSS) vulnerability was introduced in MQTTX v1.12.0 due to improper handling of MQTT message payload rendering. Malicious payloads containing HTML or JavaScript could be rendered directly in the MQTTX message viewer. If exploited, this could allow attackers to execute arbitrary scripts in the context of the application UI — for example, attempting to access MQTT connection credentials or trigger unintended actions through script injection. This vulnerability is especially relevant when MQTTX is used with brokers in untrusted or multi-tenant environments, where message content cannot be fully controlled. This vulnerability is fixed in 1.12.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/10/2025

CVE-2025-62409

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Envoy is a cloud-native, open source edge and service proxy. Prior to 1.36.1, 1.35.5, 1.34.9, and 1.33.10, large requests and responses can potentially trigger TCP connection pool crashes due to flow control management in Envoy. It will happen when the connection is closing but upstream data is still coming, resulting in a buffer watermark callback nullptr reference. The vulnerability impacts TCP proxy and HTTP 1 & 2 mixed use cases based on ALPN. This vulnerability is fixed in 1.36.1, 1.35.5, 1.34.9, and 1.33.10.
Gravedad CVSS v4.0: MEDIA
Última modificación:
29/10/2025

CVE-2025-62407

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Frappe is a full-stack web application framework. Prior to 14.98.0 and 15.83.0, an open redirect was possible through the redirect argument on the login page, if a specific type of URL was passed in. This vulnerability is fixed in 14.98.0 and 15.83.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/10/2025

CVE-2025-62411

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** LibreNMS is a community-based GPL-licensed network monitoring system. LibreNMS
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/10/2025

CVE-2025-62412

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** LibreNMS is a community-based GPL-licensed network monitoring system. The alert rule name in the Alerts > Alert Rules page is not properly sanitized, and can be used to inject HTML code. This vulnerability is fixed in 25.10.0.
Gravedad CVSS v3.1: BAJA
Última modificación:
23/10/2025

CVE-2025-61924

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** PrestaShop Checkout is the PrestaShop official payment module in partnership with PayPal. In versions prior to 4.4.1 and 5.0.5, the Target PayPal merchant account hijacking from backoffice due to wrong usage of the PHP array_search(). The vulnerability is fixed in versions 4.4.1 and 5.0.5. No known workarounds exist.
Gravedad CVSS v3.1: BAJA
Última modificación:
29/12/2025

CVE-2025-61909

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Icinga 2 is an open source monitoring system. From 2.10.0 to before 2.15.1, 2.14.7, and 2.13.13, the safe-reload script (also used during systemctl reload icinga2) and logrotate configuration shipped with Icinga 2 read the PID of the main Icinga 2 process from a PID file writable by the daemon user, but send the signal as the root user. This can allow the Icinga user to send signals to processes it would otherwise not permitted to. A fix is included in the following Icinga 2 versions: 2.15.1, 2.14.7, and 2.13.13.
Gravedad CVSS v4.0: MEDIA
Última modificación:
29/10/2025

CVE-2025-61923

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** PrestaShop Checkout is the PrestaShop official payment module in partnership with PayPal. In versions prior to 4.4.1 and 5.0.5, the backoffice is missing validation on input resulting in a directory traversal and arbitrary file disclosure. The vulnerability is fixed in versions 4.4.1 and 5.0.5. No known workarounds exist.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/12/2025

CVE-2025-61922

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** PrestaShop Checkout is the PrestaShop official payment module in partnership with PayPal. Starting in version 1.3.0 and prior to versions 4.4.1 and 5.0.5, missing validation on the Express Checkout feature allows silent login, enabling account takeover via email. The vulnerability is fixed in versions 4.4.1 and 5.0.5. No known workarounds exist.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
29/12/2025

CVE-2025-60639

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Hardcoded credentials in gsigel14 ATLAS-EPIC commit f29312c (2025-05-26).
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/10/2025

CVE-2025-60641

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** The file mexcel.php in the Vfront 0.99.52 codebase contains a vulnerable call to unserialize(base64_decode($_POST['mexcel'])), where $_POST['mexcel'] is user-controlled input. This input is decoded from base64 and deserialized without validation or use of the allowed_classes option, allowing an attacker to inject arbitrary PHP objects. This can lead to malicious behavior, such as Remote Code Execution (RCE), SQL Injection, Path Traversal, or Denial of Service, depending on the availability of exploitable classes in the Vfront codebase or its dependencies.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/10/2025