Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-15082

Fecha de publicación:
25/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability was found in TOZED ZLT M30s up to 1.47. Impacted is an unknown function of the file /reqproc/proc_post of the component Web Management Interface. Performing manipulation of the argument goformId results in information disclosure. It is possible to initiate the attack remotely. The exploit has been made public and could be used. The vendor was contacted early about this disclosure but did not respond in any way.
Gravedad CVSS v4.0: MEDIA
Última modificación:
25/12/2025

CVE-2025-15081

Fecha de publicación:
25/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability has been found in JD Cloud BE6500 4.4.1.r4308. This issue affects the function sub_4780 of the file /jdcapi. Such manipulation of the argument ddns_name leads to command injection. The attack may be performed from remote. The exploit has been disclosed to the public and may be used. The vendor was contacted early about this disclosure but did not respond in any way.
Gravedad CVSS v4.0: MEDIA
Última modificación:
25/12/2025

CVE-2025-2307

Fecha de publicación:
25/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Verisay Communication and Information Technology Industry and Trade Ltd. Co. Aidango allows Cross-Site Scripting (XSS).This issue affects Aidango: before 2.144.4.
Gravedad CVSS v3.1: ALTA
Última modificación:
25/12/2025

CVE-2025-2405

Fecha de publicación:
25/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Verisay Communication and Information Technology Industry and Trade Ltd. Co. Titarus allows Cross-Site Scripting (XSS).This issue affects Titarus: before 2.144.4.
Gravedad CVSS v3.1: ALTA
Última modificación:
25/12/2025

CVE-2025-2406

Fecha de publicación:
25/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Verisay Communication and Information Technology Industry and Trade Ltd. Co. Trizbi allows Cross-Site Scripting (XSS).This issue affects Trizbi: before 2.144.4.
Gravedad CVSS v3.1: ALTA
Última modificación:
25/12/2025

CVE-2025-66377

Fecha de publicación:
25/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Pexip Infinity before 39.0 has Missing Authentication for a Critical Function in a product-internal API, allowing an attacker (who already has access to execute code on one node within a Pexip Infinity installation) to impact the operation of other nodes within the installation.
Gravedad CVSS v3.1: ALTA
Última modificación:
25/12/2025

CVE-2025-66378

Fecha de publicación:
25/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Pexip Infinity 38.0 and 38.1 before 39.0 has insufficient access control in the RTMP implementation, allowing an attacker to disconnect RTMP streams traversing a Proxy Node.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/12/2025

CVE-2025-66379

Fecha de publicación:
25/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Pexip Infinity before 39.0 has Improper Input Validation in the media implementation, allowing a remote attacker to trigger a software abort via a crafted media stream, resulting in a denial of service.
Gravedad CVSS v3.1: ALTA
Última modificación:
25/12/2025

CVE-2025-66443

Fecha de publicación:
25/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Pexip Infinity 35.0 through 38.1 before 39.0, in non-default configurations that use Direct Media for WebRTC, has Improper Input Validation in signalling that allows an attacker to trigger a software abort, resulting in a temporary denial of service.
Gravedad CVSS v3.1: ALTA
Última modificación:
25/12/2025

CVE-2025-32096

Fecha de publicación:
25/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Pexip Infinity 33.0 through 37.0 before 37.1 has improper input validation in signaling that allows an attacker to trigger a software abort, resulting in a denial of service.
Gravedad CVSS v3.1: ALTA
Última modificación:
25/12/2025

CVE-2025-48704

Fecha de publicación:
25/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Pexip Infinity 35.0 through 37.2 before 38.0 has Improper Input Validation in signalling that allows an attacker to trigger a software abort, resulting in a denial of service.
Gravedad CVSS v3.1: ALTA
Última modificación:
25/12/2025

CVE-2025-49088

Fecha de publicación:
25/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Pexip Infinity 32.0 through 37.1 before 37.2, in certain configurations of OTJ (One Touch Join) for Teams SIP Guest Join, has Improper Input Validation in the OTJ service, allowing a remote attacker to trigger a software abort via a crafted calendar invite, leading to a denial of service.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/12/2025