Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-43827

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** Insecure Direct Object Reference (IDOR) vulnerability with audit events in Liferay Portal 7.4.0 through 7.4.3.117, and older unsupported versions, and Liferay DXP 2024.Q1.1 through 2024.Q1.5, 2023.Q4.0 through 2023.Q4.10, 2023.Q3.1 through 2023.Q3.10, 7.4 GA through update 92, and older unsupported versions allows remote authenticated users to from one virtual instance to view the audit events from a different virtual instance via the _com_liferay_portal_security_audit_web_portlet_AuditPortlet_auditEventId parameter.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/12/2025

CVE-2025-57254

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** An SQL injection vulnerability in user-login.php and index.php of Karthikg1908 Hospital Management System (HMS) 1.0 allows remote attackers to execute arbitrary SQL queries via the username and password POST parameters. The application fails to properly sanitize input before embedding it into SQL queries, leading to unauthorized access or potential data breaches. This can result in privilege escalation, account takeover, or exposure of sensitive medical data.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/10/2025

CVE-2025-56513

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** NiceHash QuickMiner 6.12.0 perform software updates over HTTP without validating digital signatures or hash checks. An attacker capable of intercepting or redirecting traffic to the update url and can hijack the update process and deliver arbitrary executables that are automatically executed, resulting in full remote code execution. This constitutes a critical supply chain attack vector.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/10/2025

CVE-2025-56675

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** The EKEN video doorbell T6 BT60PLUS_MAIN_V1.0_GC1084_20230531 periodically sends debug logs to the EKEN cloud servers with sensitive information such as the Wi-Fi SSID and password.
Gravedad CVSS v3.1: BAJA
Última modificación:
02/10/2025

CVE-2025-56200

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** A URL validation bypass vulnerability exists in validator.js through version 13.15.15. The isURL() function uses '://' as a delimiter to parse protocols, while browsers use ':' as the delimiter. This parsing difference allows attackers to bypass protocol and domain validation by crafting URLs leading to XSS and Open Redirect attacks.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/10/2025

CVE-2025-11195

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** Rapid7 AppSpider Pro versions below 7.5.021 suffer from a project name validation vulnerability, whereby an attacker can change the project name directly in the configuration file to a name that already exists. This issue stems from a lack of effective verification of the uniqueness of project names when editing them outside the application in affected versions. This vulnerability was remediated in version 7.5.021 of the product.
Gravedad CVSS v3.1: BAJA
Última modificación:
08/10/2025

CVE-2025-23291

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** NVIDIA Delegated Licensing Service for all appliance platforms contains a vulnerability where an User/Attacker may cause an authorized action. A successful exploit of this vulnerability may lead to information disclosure.
Gravedad CVSS v3.1: BAJA
Última modificación:
02/10/2025

CVE-2025-23292

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** NVIDIA Delegated Licensing Service for all appliance platforms contains a SQL injection vulnerability where an User/Attacker may cause an authorized action. A successful exploit of this vulnerability may lead to partial denial of service (UI component).
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/10/2025

CVE-2025-23293

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** NVIDIA Delegated Licensing Service for all appliance platforms contains a vulnerability where an User/Attacker may cause an authorized action. A successful exploit of this vulnerability may lead to information disclosure.
Gravedad CVSS v3.1: ALTA
Última modificación:
02/10/2025

CVE-2025-10725

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** A flaw was found in Red Hat Openshift AI Service. A low-privileged attacker with access to an authenticated account, for example as a data scientist using a standard Jupyter notebook, can escalate their privileges to a full cluster administrator. This allows for the complete compromise of the cluster's confidentiality, integrity, and availability. The attacker can steal sensitive data, disrupt all services, and take control of the underlying infrastructure, leading to a total breach of the platform and all applications hosted on it.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
24/12/2025

CVE-2025-56520

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** Dify v1.6.0 was discovered to contain a Server-Side Request Forgery (SSRF) via the component controllers.console.remote_files.RemoteFileUploadApi. A different vulnerability than CVE-2025-29720.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/10/2025

CVE-2025-56207

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** A security flaw in the '_transfer' function of a smart contract implementation for Money Making Opportunity (MMO), an Ethereum ERC721 Non-Fungible Token (NFT) project, allows users or attackers to transfer NFTs to the zero address, leading to permanent asset loss and non-compliance with the ERC721 standard. The eth address is 0x41d3d86a84c8507a7bc14f2491ec4d188fa944e7, contract name is MoneyMakingOpportunity, and compiler version is v0.8.17+commit.8df45f5f.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/10/2025