Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en FaceSentry Access Control System de iWT Ltd. (CVE-2019-25279)

Fecha de publicación:
08/01/2026
Idioma:
Español
El Sistema de Control de Acceso FaceSentry 6.4.8 contiene una vulnerabilidad de almacenamiento de contraseñas en texto claro que permite a los atacantes acceder a credenciales no cifradas en la base de datos SQLite del dispositivo. Los atacantes pueden leer directamente información de inicio de sesión sensible almacenada en /faceGuard/database/FaceSentryWeb.sqlite sin autenticación adicional.
Gravedad CVSS v4.0: MEDIA
Última modificación:
16/01/2026

Vulnerabilidad en Yahei-PHP Prober (CVE-2019-25280)

Fecha de publicación:
08/01/2026
Idioma:
Español
Yahei-PHP Prober 0.4.7 contiene una vulnerabilidad de inyección HTML remota que permite a los atacantes ejecutar código HTML arbitrario a través del parámetro GET 'speed'. Los atacantes pueden inyectar código HTML malicioso en el parámetro 'speed' de prober.php para desencadenar cross-site scripting en las sesiones del navegador del usuario.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en Guangzhou V (CVE-2019-25282)

Fecha de publicación:
08/01/2026
Idioma:
Español
La Plataforma V-SOL GPON/EPON OLT v2.03 contiene una vulnerabilidad de redirección abierta en el script que permite a los atacantes manipular el parámetro GET 'parent'. Los atacantes pueden crear enlaces maliciosos que redirigen a los usuarios autenticados a sitios web arbitrarios explotando una validación de entrada incorrecta en el mecanismo de redirección.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en Guangzhou V (CVE-2019-25284)

Fecha de publicación:
08/01/2026
Idioma:
Español
V-SOL GPON/EPON OLT Platform v2.03 contiene múltiples vulnerabilidades de cross-site scripting reflejadas debido a una sanitización de entrada inadecuada en varios parámetros de script. Los atacantes pueden explotar estas vulnerabilidades inyectando código HTML y de script malicioso para ejecutar scripts arbitrarios en la sesión del navegador de una víctima.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en SmartLiving SmartLAN/G/SI de INIM Electronics s.r.l. (CVE-2019-25289)

Fecha de publicación:
08/01/2026
Idioma:
Español
SmartLiving SmartLAN <=6.x contiene una vulnerabilidad de inyección de comandos remota autenticada en el binario web.cgi a través del parámetro POST 'par' con el módulo 'testemail'. Los atacantes pueden explotar el parámetro no saneado y la llamada a la función system() para ejecutar comandos de sistema arbitrarios con privilegios de root utilizando credenciales predeterminadas.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en Smartliving SmartLAN/G/SI de INIM Electronics s.r.l. (CVE-2019-25290)

Fecha de publicación:
08/01/2026
Idioma:
Español
Smartliving SmartLAN/G/SI <=6.x contiene una vulnerabilidad de falsificación de petición del lado del servidor no autenticada en la funcionalidad GetImage a través del parámetro 'host'. Los atacantes pueden explotar el endpoint onvif.cgi especificando dominios externos para eludir cortafuegos y realizar enumeración de red a través de peticiones HTTP arbitrarias.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en FaceSentry Access Control System de iWT Ltd. (CVE-2019-25277)

Fecha de publicación:
08/01/2026
Idioma:
Español
El Sistema de Control de Acceso FaceSentry 6.4.8 contiene una vulnerabilidad de cross-site scripting en el parámetro 'msg' de pluginInstall.php que permite a los atacantes inyectar scripts maliciosos. Los atacantes pueden explotar la entrada no validada para ejecutar JavaScript arbitrario en los navegadores de las víctimas, potencialmente robando credenciales de autenticación y realizando ataques de phishing.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/01/2026

Vulnerabilidad en FaceSentry Access Control System de iWT Ltd. (CVE-2019-25278)

Fecha de publicación:
08/01/2026
Idioma:
Español
El Sistema de Control de Acceso FaceSentry 6.4.8 contiene una vulnerabilidad de transmisión en texto claro que permite a atacantes remotos interceptar credenciales de autenticación. Los atacantes pueden realizar ataques man-in-the-middle para capturar información de autenticación de cookies HTTP durante la comunicación de red.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
16/01/2026

Vulnerabilidad en devolo dLAN Cockpit (CVE-2019-25231)

Fecha de publicación:
08/01/2026
Idioma:
Español
devolo dLAN Cockpit 4.3.1 contiene una vulnerabilidad de ruta de servicio sin comillas en el 'DevoloNetworkService' que permite a usuarios locales no privilegiados ejecutar potencialmente código arbitrario. Los atacantes pueden explotar la configuración insegura de la ruta de servicio insertando código malicioso en la ruta raíz del sistema para ejecutarse con privilegios elevados durante el inicio de la aplicación o el reinicio del sistema.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en Leica Geosystems AG (CVE-2019-25259)

Fecha de publicación:
08/01/2026
Idioma:
Español
Leica Geosystems GR10/GR25/GR30/GR50 GNSS 4.30.063 contiene una vulnerabilidad de falsificación de petición en sitios cruzados que permite a los atacantes realizar acciones administrativas sin validación de petición. Los atacantes pueden engañar a los usuarios con sesión iniciada para que ejecuten acciones no autorizadas mediante la creación de páginas web maliciosas que envían peticiones a la aplicación.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en BEopt de NREL (CVE-2019-25268)

Fecha de publicación:
08/01/2026
Idioma:
Español
NREL BEopt 2.8.0.0 contiene una vulnerabilidad de secuestro de DLL que permite a los atacantes cargar bibliotecas arbitrarias engañando a los usuarios para que abran archivos de aplicación desde recursos compartidos remotos. Los atacantes pueden explotar la carga insegura de las bibliotecas sdl2.dll y libegl.dll colocando bibliotecas maliciosas en recursos compartidos WebDAV o SMB para ejecutar código no autorizado.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en SOCA Access Control System (CVE-2019-25270)

Fecha de publicación:
08/01/2026
Idioma:
Español
El Sistema de Control de Acceso SOCA 180612 contiene una vulnerabilidad de cross-site scripting en el parámetro POST 'senddata' de logged_page.php que permite a los atacantes inyectar scripts maliciosos. Los atacantes pueden explotar esta debilidad enviando solicitudes POST manipuladas para ejecutar código HTML y de script arbitrario en la sesión del navegador de una víctima.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/04/2026