Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2023-53872

Fecha de publicación:
15/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Wp2Fac 1.0 contains an OS command injection vulnerability in the send.php endpoint that allows remote attackers to execute arbitrary system commands. Attackers can inject shell commands through the 'numara' parameter by appending shell commands with '&' operators to execute malicious code.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
15/04/2026

CVE-2023-53873

Fecha de publicación:
15/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** SyncBreeze 15.2.24 contains a denial of service vulnerability in the login authentication mechanism that allows attackers to crash the service. Attackers can send an oversized password parameter with repeated 'password=' values to overwhelm the login endpoint and potentially disrupt service availability.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

CVE-2023-36338

Fecha de publicación:
15/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Inventory Management System 1 was discovered to contain a SQL injection vulnerability.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/12/2025

CVE-2023-38913

Fecha de publicación:
15/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** SQL injection vulnerability in anirbandutta9 NEWS-BUZZ v.1.0 allows a remote attacker to execute arbitrary code via a crafted script.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/12/2025

CVE-2025-67809

Fecha de publicación:
15/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** An issue was discovered in Zimbra Collaboration (ZCS) 10.0 and 10.1. A hardcoded Flickr API key and secret are present in the publicly accessible Flickr Zimlet used by Zimbra Collaboration. Because these credentials are embedded directly in the Zimlet, any unauthorized party could retrieve them and misuse the Flickr integration. An attacker with access to the exposed credentials could impersonate the legitimate application and initiate valid Flickr OAuth flows. If a user is tricked into approving such a request, the attacker could gain access to the user s Flickr data. The hardcoded credentials have since been removed from the Zimlet code, and the associated key has been revoked.
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/12/2025

CVE-2025-55703

Fecha de publicación:
15/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** An error-based SQL injection vulnerability exists in the Sunbird Power IQ 9.2.0 API. The vulnerability is due to an outdated API endpoint that applied arrays without proper input validation. This can allow attackers to manipulate SQL queries. This has been addressed in Power IQ version 9.2.1, where the API call code was updated to ensure safe handling of input values.
Gravedad CVSS v3.1: BAJA
Última modificación:
30/12/2025

CVE-2025-36360

Fecha de publicación:
15/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** IBM UCD - IBM UrbanCode Deploy 7.1 through 7.1.2.27, 7.2 through 7.2.3.20, and 7.3 through 7.3.2.15 and IBM UCD - IBM DevOps Deploy 8.0 through 8.0.1.10, and 8.1 through 8.1.2.3 is susceptible to a race condition in http-session client-IP binding enforcement which may allow a session to be briefly reused from a new IP address before it is invalidated, potentially enabling unauthorized access under certain network conditions.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/12/2025

CVE-2025-14503

Fecha de publicación:
15/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** An overly-permissive IAM trust policy in the Harmonix on AWS framework may allow IAM principals in the same AWS account to escalate privileges via role assumption. The sample code for the EKS environment provisioning role is configured to trust the account root principal, which may enable any IAM principal in the same AWS account with sts:AssumeRole permissions to assume the role with administrative privileges.<br /> <br /> <br /> We recommend customers upgrade to Harmonix on AWS v0.4.2 or later if you have deployed the framework using versions v0.3.0 through v0.4.1.
Gravedad CVSS v4.0: ALTA
Última modificación:
30/01/2026

CVE-2025-14148

Fecha de publicación:
15/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** IBM UCD - IBM DevOps Deploy 8.1 through 8.1.2.3 could allow an authenticated user with LLM integration configuration privileges to recover a previously saved LLM API Token.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/12/2025

CVE-2025-13489

Fecha de publicación:
15/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** IBM UCD - IBM DevOps Deploy 8.1 through 8.1.2.3 IBM DevOps Deploy transmits data in clear text that could allow an attacker to obtain sensitive information using man in the middle techniques.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/12/2025

CVE-2025-12035

Fecha de publicación:
15/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** An integer overflow condition exists in Bluetooth Host stack, within the bt_br_acl_recv routine a critical path for processing inbound BR/EDR L2CAP traffic.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

CVE-2025-65176

Fecha de publicación:
15/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** An issue was discovered in Dynatrace OneAgent before 1.325.47. When attempting to access a remote network share from a machine where OneAgent is installed and receiving a "STATUS_LOGON_FAILURE" error, the agent will retrieve every user token on the machine and repeatedly attempt to access the network share while impersonating them. The exploitation of this vulnerability can allow an unprivileged attacker with access to the affected system to perform NTLM relay attacks.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/01/2026