Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-60639

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Hardcoded credentials in gsigel14 ATLAS-EPIC commit f29312c (2025-05-26).
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/10/2025

CVE-2025-60641

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** The file mexcel.php in the Vfront 0.99.52 codebase contains a vulnerable call to unserialize(base64_decode($_POST['mexcel'])), where $_POST['mexcel'] is user-controlled input. This input is decoded from base64 and deserialized without validation or use of the allowed_classes option, allowing an attacker to inject arbitrary PHP objects. This can lead to malicious behavior, such as Remote Code Execution (RCE), SQL Injection, Path Traversal, or Denial of Service, depending on the availability of exploitable classes in the Vfront codebase or its dependencies.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/10/2025

CVE-2025-61330

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** A hard-coded weak password vulnerability has been discovered in all Magic-branded devices from Chinese network equipment manufacturer H3C. The vulnerability stems from the use of a hard-coded weak password for the root account in the /etc/shadow configuration or even the absence of any password at all. Some of these devices have the Telnet service enabled by default, or users can choose to enable the Telnet service in other device management interfaces (e.g. /debug.asp or /debug_telnet.asp). In addition, these devices have related interfaces called Virtual Servers, which can map the devices to the public network, posing the risk of remote attacks. Therefore, attackers can obtain the highest root privileges of the devices through the Telnet service using the weak password hardcoded in the firmware (or without a password), and remote attacks are possible.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/10/2025

CVE-2025-61908

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Icinga 2 is an open source monitoring system. From 2.10.0 to before 2.15.1, 2.14.7, and 2.13.13, when creating an invalid reference, such as a reference to null, dereferencing results in a segmentation fault. This can be used by any API user with access to an API endpoint that allows specifying a filter expression to crash the Icinga 2 daemon. A fix is included in the following Icinga 2 versions: 2.15.1, 2.14.7, and 2.13.13.
Gravedad CVSS v4.0: ALTA
Última modificación:
26/11/2025

CVE-2025-61907

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Icinga 2 is an open source monitoring system. In Icinga 2 versions 2.4 through 2.15.0, filter expressions provided to the various /v1/objects endpoints could access variables or objects that would otherwise be inaccessible for the user. This allows authenticated API users to learn information that should be hidden from them, including global variables not permitted by the variables permission and objects not permitted by the corresponding objects/query permissions. The vulnerability is fixed in versions 2.15.1, 2.14.7, and 2.13.13.
Gravedad CVSS v4.0: ALTA
Última modificación:
26/11/2025

CVE-2025-34517

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Ilevia EVE X1 Server firmware versions ≤ 4.7.18.0.eden contain an absolute path traversal vulnerability in get_file_content.php that allows an attacker to read arbitrary files. Ilevia has declined to service this vulnerability, and recommends that customers not expose port 8080 to the internet.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/10/2025

CVE-2025-34518

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Ilevia EVE X1 Server firmware versions ≤ 4.7.18.0.eden contain a relative path traversal vulnerability in get_file_content.php that allows an attacker to read arbitrary files. Ilevia has declined to service this vulnerability, and recommends that customers not expose port 8080 to the internet.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/10/2025

CVE-2025-34516

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Ilevia EVE X1 Server firmware versions ≤ 4.7.18.0.eden contain a use of default credentials vulnerability that allows an unauthenticated attacker to obtain remote access. Ilevia has declined to service this vulnerability, and recommends that customers not expose port 8080 to the internet.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
03/11/2025

CVE-2025-34519

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Ilevia EVE X1 Server firmware versions ≤ 4.7.18.0.eden contain an insecure hashing algorithm vulnerability. The product stores passwords using the MD5 hash function without applying a per‑password salt. Because MD5 is a fast, unsalted hash, an attacker who obtains the password database can efficiently perform offline dictionary, rainbow‑table, or brute‑force attacks to recover the original passwords. Ilevia has declined to service this vulnerability, and recommends that customers not expose port 8080 to the internet.
Gravedad CVSS v4.0: ALTA
Última modificación:
06/11/2025

CVE-2025-34512

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Ilevia EVE X1 Server firmware versions ≤ 4.7.18.0.eden contain a reflected cross-site scripting (XSS) vulnerability in index.php that allows an unauthenticated attacker to execute arbitrary code. Ilevia has declined to service this vulnerability, and recommends that customers not expose port 8080 to the internet.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/10/2025

CVE-2025-34513

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Ilevia EVE X1 Server firmware versions ≤ 4.7.18.0.eden contain an OS command injection vulnerability in mbus_build_from_csv.php that allows an unauthenticated attacker to execute arbitrary code. Ilevia has declined to service this vulnerability, and recommends that customers not expose port 8080 to the internet.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
23/10/2025

CVE-2025-34515

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Ilevia EVE X1 Server firmware versions ≤ 4.7.18.0.eden contain an execution with unnecessary privileges vulnerability in sync_project.sh that allows an attacker to escalate privileges to root. Ilevia has declined to service this vulnerability, and recommends that customers not expose port 8080 to the internet.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
06/11/2025