Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2025-12653

Fecha de publicación:
26/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** GitLab has remediated an issue in GitLab CE/EE affecting all versions from 18.3 before 18.4.5, 18.5 before 18.5.3, and 18.6 before 18.6.1 that under specific conditions could have allowed an unauthenticated user to join arbitrary organizations by changing headers on some requests.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/12/2025

CVE-2025-13611

Fecha de publicación:
26/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** GitLab has remediated an issue in GitLab CE/EE affecting all versions from 13.2 before 18.5.5 and 18.6 before 18.6.3 that could have allowed an authenticated user with access to certain logs to obtain sensitive tokens under specific conditions.
Gravedad CVSS v3.1: BAJA
Última modificación:
31/03/2026

CVE-2025-12571

Fecha de publicación:
26/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** GitLab has remediated an issue in GitLab CE/EE affecting all versions from 17.10 before 18.4.5, 18.5 before 18.5.3, and 18.6 before 18.6.1 that could have allowed an unauthenticated user to cause a Denial of Service condition by sending specifically crafted requests containing malicious JSON payloads.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/12/2025

CVE-2025-66028

Fecha de publicación:
26/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** OneUptime is a solution for monitoring and managing online services. Prior to version 8.0.5567, OneUptime is vulnerable to privilege escalation via Login Response Manipulation. During the login process, the server response included a parameter called isMasterAdmin. By intercepting and modifying this parameter value from false to true, it is possible to gain access to the admin dashboard interface. However, an attacker may be unable to view or interact with the data if they still do not have sufficient permissions. This issue has been patched in version 8.0.5567.
Gravedad CVSS v4.0: MEDIA
Última modificación:
05/12/2025

CVE-2025-65966

Fecha de publicación:
26/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** OneUptime is a solution for monitoring and managing online services. In version 9.0.5598, a low-permission user can create new accounts through a direct API request instead of being restricted to the intended interface. This issue has been patched in version 9.1.0.
Gravedad CVSS v4.0: ALTA
Última modificación:
05/12/2025

CVE-2025-65681

Fecha de publicación:
26/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** An issue was discovered in Overhang.IO (tutor-open-edx) (overhangio/tutor) 20.0.2 allowing local unauthorized attackers to gain access to sensitive information due to the absence of proper cache-control HTTP headers and client-side session checks.
Gravedad CVSS v3.1: BAJA
Última modificación:
30/12/2025

CVE-2025-65675

Fecha de publicación:
26/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** Stored Cross site scripting (XSS) vulnerability in Classroomio LMS 0.1.13 allows authenticated attackers to execute arbitrary code via crafted SVG profile pictures.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/12/2025

CVE-2025-65676

Fecha de publicación:
26/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** Stored Cross site scripting (XSS) vulnerability in Classroomio LMS 0.1.13 allows authenticated attackers to execute arbitrary code via crafted SVG cover images.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/12/2025

CVE-2025-65672

Fecha de publicación:
26/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** Insecure Direct Object Reference (IDOR) in classroomio 0.1.13 allows unauthorized share and invite access to course settings.
Gravedad CVSS v3.1: ALTA
Última modificación:
05/12/2025

CVE-2025-65669

Fecha de publicación:
26/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** An issue was discovered in classroomio 0.1.13. Student accounts are able to delete courses from the Explore page without any authorization or authentication checks, bypassing the expected admin-only deletion restriction.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
03/12/2025

CVE-2025-26155

Fecha de publicación:
26/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** NCP Secure Enterprise Client 13.18 and NCP Secure Entry Windows Client 13.19 have an Untrusted Search Path vulnerability.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
30/12/2025

CVE-2021-4472

Fecha de publicación:
26/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** The mistral-dashboard plugin for openstack has a local file inclusion vulnerability through the 'Create Workbook' feature that may result in disclosure of arbitrary local files content.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026