Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2025-12766

Fecha de publicación:
19/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** An Insecure Direct Object Reference (IDOR) vulnerability in the Management Console of BlackBerry® AtHoc® (OnPrem) version 7.21 could allow an attacker to potentially gain unauthorized knowledge about other organizations hosted on the same Interactive Warning System (IWS).
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/12/2025

CVE-2025-12743

Fecha de publicación:
19/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** The Looker endpoint for generating new projects from database connections allows users to specify "looker" as a connection name, which is a reserved internal name for Looker&amp;#39;s internal MySQL database. The schemas parameter is vulnerable to SQL injection, enabling attackers to manipulate SELECT queries that are constructed and executed against the internal MySQL database. This vulnerability allows users with developer permissions to extract data from Looker&amp;#39;s internal MySQL database.<br /> <br /> Looker-hosted and Self-hosted were found to be vulnerable.<br /> This issue has already been mitigated for Looker-hosted instances. No user action is required for these.<br /> <br /> <br /> Self-hosted instances must be upgraded as soon as possible. This vulnerability has been patched in all supported versions of Self-hosted.<br /> The versions below have all been updated to protect against this vulnerability. You can download these versions at the Looker download page https://download.looker.com/ :<br /> * 24.12.106<br /> * 24.18.198+<br /> * 25.0.75<br /> * 25.6.63+<br /> * 25.8.45+<br /> * 25.10.33+<br /> * 25.12.1+<br /> * 25.14+
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/04/2026

CVE-2025-63878

Fecha de publicación:
19/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** Github Restaurant Website Restoran v1.0 was discovered to contain a SQL injection vulnerability via the Contact Form page.
Gravedad CVSS v3.1: MEDIA
Última modificación:
31/12/2025

CVE-2025-65024

Fecha de publicación:
19/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** i-Educar is free, fully online school management software. In versions 2.10.0 and prior, an authenticated time-based SQL injection vulnerability exists in the ieducar/intranet/agenda_admin_cad.php script. An attacker with access to an authenticated session can execute arbitrary SQL commands against the application&amp;#39;s database. This vulnerability is caused by the improper handling of the cod_agenda GET parameter, which is directly concatenated into an SQL query without proper sanitization. This issue has been patched in commit 3e9763a.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/11/2025

CVE-2025-65023

Fecha de publicación:
19/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** i-Educar is free, fully online school management software. In versions 2.10.0 and prior, an authenticated time-based SQL injection vulnerability exists in the ieducar/intranet/funcionario_vinculo_cad.php script. An attacker with access to an authenticated session can execute arbitrary SQL commands against the application&amp;#39;s database. This vulnerability is caused by the improper handling of the cod_funcionario_vinculo GET parameter, which is directly concatenated into an SQL query without proper sanitization. This issue has been patched in commit a00dfa3.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/11/2025

CVE-2025-65022

Fecha de publicación:
19/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** i-Educar is free, fully online school management software. In versions 2.10.0 and prior, an authenticated time-based SQL injection vulnerability exists in the ieducar/intranet/agenda.php script. An attacker with access to an authenticated session can execute arbitrary SQL commands against the application&amp;#39;s database. This vulnerability is caused by the improper handling of the cod_agenda request parameter, which is directly concatenated into multiple SQL queries without proper sanitization. This issue has been patched in commit b473f92.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/11/2025

CVE-2025-63879

Fecha de publicación:
19/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** A reflected cross-site scripted (XSS) vulnerability in the /ecommerce/products.php component of E-commerce Project v1.0 and earlier allows attackers to execute arbitrary Javascript in the context of a user&amp;#39;s browser via injecting a crafted payload into the id parameter.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/12/2025

CVE-2025-63220

Fecha de publicación:
19/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** The Sound4 FIRST web-based management interface is vulnerable to Remote Code Execution (RCE) via a malicious firmware update package. The update mechanism fails to validate the integrity of manual.sh, allowing an attacker to inject arbitrary commands by modifying this script and repackaging the firmware.
Gravedad CVSS v3.1: ALTA
Última modificación:
08/01/2026

CVE-2025-63221

Fecha de publicación:
19/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** The Axel Technology puma devices (firmware versions 0.8.5 to 1.0.3) are vulnerable to Broken Access Control due to missing authentication on the /cgi-bin/gstFcgi.fcgi endpoint. Unauthenticated remote attackers can list user accounts, create new administrative users, delete users, and modify system settings, leading to full compromise of the device.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
12/01/2026

CVE-2025-63223

Fecha de publicación:
19/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** The Axel Technology StreamerMAX MK II devices (firmware versions 0.8.5 to 1.0.3) are vulnerable to Broken Access Control due to missing authentication on the /cgi-bin/gstFcgi.fcgi endpoint. Unauthenticated remote attackers can list user accounts, create new administrative users, delete users, and modify system settings, leading to full compromise of the device.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/01/2026

CVE-2025-63224

Fecha de publicación:
19/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** The Itel DAB Encoder (IDEnc build 25aec8d) is vulnerable to Authentication Bypass due to improper JWT validation across devices. Attackers can reuse a valid JWT token obtained from one device to authenticate and gain administrative access to any other device running the same firmware, even if the passwords and networks are different. This allows full compromise of affected devices.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/01/2026

CVE-2025-13397

Fecha de publicación:
19/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** A security vulnerability has been detected in mrubyc up to 3.4. This impacts the function mrbc_raw_realloc of the file src/alloc.c. Such manipulation of the argument ptr leads to null pointer dereference. An attack has to be approached locally. The name of the patch is 009111904807b8567262036bf45297c3da8f1c87. It is advisable to implement a patch to correct this issue.
Gravedad CVSS v4.0: MEDIA
Última modificación:
01/12/2025