Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2025-46608

Fecha de publicación:
12/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** Dell Data Lakehouse, versions prior to 1.6.0.0, contain(s) an Improper Access Control vulnerability. A high privileged attacker with remote access could potentially exploit this vulnerability, leading to Elevation of privileges. This vulnerability is considered Critical, as it may result in unauthorized access with elevated privileges, compromising system integrity and customer data. Dell recommends customers upgrade to the latest version at the earliest opportunity.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
05/12/2025

CVE-2025-36223

Fecha de publicación:
12/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** IBM OpenPages 9.0 and 9.1 is vulnerable to HTTP header injection, caused by improper validation of input by the HOST headers. This could allow an attacker to conduct various attacks against the vulnerable system, including cross-site scripting, cache poisoning or session hijacking.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/11/2025

CVE-2025-13061

Fecha de publicación:
12/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability was detected in itsourcecode Online Voting System 1.0. This impacts an unknown function of the file /index.php?page=manage_voting. Performing manipulation results in unrestricted upload. The attack is possible to be carried out remotely. The exploit is now public and may be used.
Gravedad CVSS v4.0: BAJA
Última modificación:
29/04/2026

CVE-2025-13063

Fecha de publicación:
12/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** A flaw has been found in DinukaNavaratna Dee Store 1.0. Affected is an unknown function. Executing manipulation can lead to missing authorization. The attack may be performed from remote. The exploit has been published and may be used. Multiple endpoints are affected.
Gravedad CVSS v4.0: MEDIA
Última modificación:
29/04/2026

CVE-2025-8485

Fecha de publicación:
12/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** An improper permissions vulnerability was reported in Lenovo App Store that could allow a local authenticated user to execute code with elevated privileges during installation of an application.
Gravedad CVSS v4.0: ALTA
Última modificación:
02/02/2026

CVE-2025-64117

Fecha de publicación:
12/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** Tuleap is an Open Source Suite to improve management of software developments and collaboration. Tuleap Community Edition prior to version 16.13.99.1761813675 and Tuleap Enterprise Edition prior to versions 16.13-5 and 16.12-8 don't have cross-site request forgery protection in the management of SVN commit rules and immutable tags. An attacker could use this vulnerability to trick victims into changing the commit rules or immutable tags of a SVN repo. Tuleap Community Edition 16.13.99.1761813675, Tuleap Enterprise Edition 16.13-5, and Tuleap Enterprise Edition 16.12-8 contain a fix for the issue.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

CVE-2025-8421

Fecha de publicación:
12/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** An improper default permission vulnerability was reported in Lenovo Dock Manager that, under certain conditions during installation, could allow an authenticated local user to redirect log files with elevated privileges.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/04/2026

CVE-2025-46428

Fecha de publicación:
12/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** Dell SmartFabric OS10 Software, versions prior to 10.6.1.0, contain an Improper Neutralization of Special Elements used in a Command ('Command Injection') vulnerability. A low privileged attacker with remote access could potentially exploit this vulnerability, leading to Code execution.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/11/2025

CVE-2025-46427

Fecha de publicación:
12/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** Dell SmartFabric OS10 Software, versions prior to 10.6.1.0, contain an Improper Neutralization of Special Elements used in a Command ('Command Injection') vulnerability. A low privileged attacker with remote access could potentially exploit this vulnerability, leading to Command execution.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/11/2025

CVE-2025-27368

Fecha de publicación:
12/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** IBM OpenPages 9.0 and 9.1 is vulnerable to information disclosure of sensitive information due to a weaker than expected security for certain REST end points used by the user interface of OpenPages. An authenticated user is able to obtain certain information about system metadata for areas beyond what the user is intended to view.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/11/2025

CVE-2025-13059

Fecha de publicación:
12/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** A weakness has been identified in SourceCodester Alumni Management System 1.0. The impacted element is an unknown function of the file /manage_career.php. This manipulation of the argument ID causes sql injection. Remote exploitation of the attack is possible. The exploit has been made available to the public and could be exploited.
Gravedad CVSS v4.0: BAJA
Última modificación:
29/04/2026

CVE-2025-13060

Fecha de publicación:
12/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** A security vulnerability has been detected in SourceCodester Survey Application System 1.0. This affects an unknown function of the file /view_survey.php. Such manipulation of the argument ID leads to sql injection. The attack can be executed remotely. The exploit has been disclosed publicly and may be used.
Gravedad CVSS v4.0: MEDIA
Última modificación:
29/04/2026