Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en dormakaba (CVE-2025-59094)

Fecha de publicación:
26/01/2026
Idioma:
Español
Una vulnerabilidad de escalada de privilegios local ha sido identificada en la aplicación de gestión del sistema Kaba exos 9300 (d9sysdef.exe). Dentro de esta aplicación es posible especificar un ejecutable arbitrario, así como el día de la semana y la hora de inicio, cuando el ejecutable especificado debería ejecutarse con privilegios de SYSTEM.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en dormakaba (CVE-2025-59095)

Fecha de publicación:
26/01/2026
Idioma:
Español
Las librerías del programa (DLL) y los binarios utilizados por exos 9300 contienen múltiples secretos codificados de forma rígida. Un ejemplo notable es la función 'EncryptAndDecrypt' en la librería Kaba.EXOS.common.dll. Este algoritmo utiliza una técnica de cifrado XOR simple combinada con una clave criptográfica (cryptoKey) para transformar cada carácter de la cadena de entrada. Sin embargo, es importante señalar que esta implementación no proporciona un cifrado fuerte y no debe considerarse segura para datos sensibles. Es más un enfoque de cifrado personalizado en lugar de un algoritmo común utilizado en aplicaciones criptográficas. La clave en sí es estática y se basa en el nombre del fundador de la empresa. La funcionalidad se utiliza, por ejemplo, para cifrar los PIN de usuario antes de almacenarlos en la base de datos MSSQL.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en HDFS native client (CVE-2025-27821)

Fecha de publicación:
26/01/2026
Idioma:
Español
Vulnerabilidad de escritura fuera de límites en el cliente nativo de Apache Hadoop HDFS.<br /> <br /> Este problema afecta a Apache Hadoop: desde la versión 3.2.0 hasta antes de la 3.4.2.<br /> <br /> Se recomienda a los usuarios actualizar a la versión 3.4.2, que corrige el problema.
Gravedad CVSS v3.1: ALTA
Última modificación:
27/01/2026

Vulnerabilidad en Altitude Communication Server (CVE-2025-41082)

Fecha de publicación:
26/01/2026
Idioma:
Español
Vulnerabilidad de tráfico de solicitudes HTTP ilegales (CL.0) en Altitude Communication Server, causada por un análisis inconsistente de múltiples solicitudes HTTP sobre una única conexión Keep-Alive utilizando encabezados Content-Length. Esto puede causar una desincronización de solicitudes entre servidores frontend y backend, lo que podría permitir el ocultamiento de solicitudes, el envenenamiento de caché o la omisión de seguridad.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en Single Sign-On Portal System (CVE-2026-1429)

Fecha de publicación:
26/01/2026
Idioma:
Español
El Sistema de portal de inicio de sesión único desarrollado por WellChoose tiene una vulnerabilidad de cross-site scripting reflejado, permitiendo a atacantes remotos autenticados ejecutar códigos JavaScript arbitrarios en el navegador del usuario a través de ataques de phishing.
Gravedad CVSS v4.0: MEDIA
Última modificación:
11/03/2026

Vulnerabilidad en Single Sign-On Portal System (CVE-2026-1428)

Fecha de publicación:
26/01/2026
Idioma:
Español
El Sistema de Portal de Inicio de Sesión Único desarrollado por WellChoose tiene una vulnerabilidad de inyección de comandos del sistema operativo, permitiendo a atacantes remotos autenticados inyectar comandos arbitrarios del sistema operativo y ejecutarlos en el servidor.
Gravedad CVSS v4.0: ALTA
Última modificación:
11/03/2026

Vulnerabilidad en Single Sign-On Portal System (CVE-2026-1427)

Fecha de publicación:
26/01/2026
Idioma:
Español
El Sistema de Portal de Inicio de Sesión Único desarrollado por WellChoose tiene una vulnerabilidad de inyección de comandos del sistema operativo, permitiendo a atacantes remotos autenticados inyectar comandos arbitrarios del sistema operativo y ejecutarlos en el servidor.
Gravedad CVSS v4.0: ALTA
Última modificación:
11/03/2026

Vulnerabilidad en SmartDNS (CVE-2026-1425)

Fecha de publicación:
26/01/2026
Idioma:
Español
Se ha descubierto una falla de seguridad en pymumu SmartDNS hasta la versión 47.1. Esta vulnerabilidad afecta a la función _dns_decode_rr_head/_dns_decode_SVCB_HTTPS del archivo src/dns.c del componente SVBC Record Parser. La manipulación resulta en un desbordamiento de búfer basado en pila. Es posible lanzar el ataque de forma remota. Un alto nivel de complejidad está asociado con este ataque. Se afirma que la explotabilidad es difícil. El parche se identifica como 2d57c4b4e1add9b4537aeb403f794a084727e1c8. Se aconseja aplicar un parche para resolver este problema.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en News Portal (CVE-2026-1424)

Fecha de publicación:
26/01/2026
Idioma:
Español
Una vulnerabilidad fue identificada en PHPGurukul News Portal 1.0. Esto afecta una parte desconocida del componente Profile Pic Handler. La manipulación conduce a una carga sin restricciones. Es posible iniciar el ataque remotamente. El exploit está disponible públicamente y podría ser usado.
Gravedad CVSS v4.0: BAJA
Última modificación:
29/04/2026

Vulnerabilidad en Online Examination System (CVE-2026-1422)

Fecha de publicación:
26/01/2026
Idioma:
Español
Una vulnerabilidad fue encontrada en code-projects Online Examination System 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /index.php del componente Login Page. Realizar una manipulación del argumento User resulta en inyección SQL. El ataque es posible de ser llevado a cabo remotamente. El exploit ha sido hecho público y podría ser usado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
29/04/2026

Vulnerabilidad en Online Examination System (CVE-2026-1423)

Fecha de publicación:
26/01/2026
Idioma:
Español
Se determinó una vulnerabilidad en code-projects Online Examination System 1.0. Afectada por este problema es alguna funcionalidad desconocida del archivo /admin_pic.php. Ejecutar una manipulación puede llevar a una carga sin restricciones. El ataque puede realizarse de forma remota. El exploit ha sido divulgado públicamente y puede utilizarse.
Gravedad CVSS v4.0: BAJA
Última modificación:
29/04/2026

Vulnerabilidad en AhaChat Messenger Marketing (CVE-2025-14316)

Fecha de publicación:
26/01/2026
Idioma:
Español
El plugin de WordPress AhaChat Messenger Marketing hasta la 1.1 no sanitiza ni escapa un parámetro antes de mostrarlo de nuevo en la página, lo que lleva a un cross-site scripting reflejado que podría ser utilizado contra usuarios con altos privilegios, como el administrador.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026