Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-55272

Fecha de publicación:
26/03/2026
Idioma:
Inglés
*** Pendiente de traducción *** HCL Aftermarket DPC is affected by Banner Disclosure vulnerability where attackers gain insights into the system’s software and version details which would allow them to craft software specific attacks.
Gravedad CVSS v3.1: BAJA
Última modificación:
26/03/2026

CVE-2025-55273

Fecha de publicación:
26/03/2026
Idioma:
Inglés
*** Pendiente de traducción *** HCL Aftermarket DPC is affected by Cross Domain Script Include vulnerability where an attacker using external scripts can tamper with the DOM, altering the content or behavior of the application. Malicious scripts can steal cookies or session tokens, leading to session hijacking.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/03/2026

CVE-2025-41027

Fecha de publicación:
26/03/2026
Idioma:
Inglés
*** Pendiente de traducción *** Reflected Cross Site Scripting (XSS) vulnerabilities in GDTaller. These vulnerabilities allows an attacker execute JavaScript code in the victim's browser by sending a malicious URL in 'site' parameter in 'app_recuperarclave.php'.
Gravedad CVSS v4.0: MEDIA
Última modificación:
26/03/2026

CVE-2025-41359

Fecha de publicación:
26/03/2026
Idioma:
Inglés
*** Pendiente de traducción *** Vulnerability related to an unquoted service path in Small HTTP Server 3.06.36, specifically affecting the executable located at 'C:\Program Files (x86)\shttps_mg\http.exe service'. This misconfiguration allows a local attacker to place a malicious executable with the same name in a higher priority directory, causing the service to execute the malicious file instead of the legitimate one. Exploiting this flaw could allow arbitrary code execution, unauthorized access to the system, or service disruption. To mitigate the risk, the service path must be properly quoted, and systems must be kept up to date with security patches, while restricting physical and network access.
Gravedad CVSS v4.0: ALTA
Última modificación:
26/03/2026

CVE-2025-55265

Fecha de publicación:
26/03/2026
Idioma:
Inglés
*** Pendiente de traducción *** HCL Aftermarket DPC is affected by File Discovery which allows attacker could exploit this issue to read sensitive files present in the system and may use it to craft further attacks.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/03/2026

CVE-2025-55266

Fecha de publicación:
26/03/2026
Idioma:
Inglés
*** Pendiente de traducción *** HCL Aftermarket DPC is affected by Session Fixation which allows attacker to takeover the user's session and use it carry out unauthorized transaction behalf of the user.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/03/2026

CVE-2025-55267

Fecha de publicación:
26/03/2026
Idioma:
Inglés
*** Pendiente de traducción *** HCL Aftermarket DPC is affected by Unrestricted File Upload vulnerability, allows attacker to upload and execute malicious scripts, gaining full control over the server.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/03/2026

CVE-2025-41026

Fecha de publicación:
26/03/2026
Idioma:
Inglés
*** Pendiente de traducción *** Reflected Cross Site Scripting (XSS) vulnerabilities in GDTaller. These vulnerabilities allows an attacker execute JavaScript code in the victim's browser by sending a malicious URL in 'site' parameter in 'app_login.php'.
Gravedad CVSS v4.0: MEDIA
Última modificación:
26/03/2026

CVE-2025-41368

Fecha de publicación:
26/03/2026
Idioma:
Inglés
*** Pendiente de traducción *** Problem in the Small HTTP Server v3.06.36 service. An authenticated path traversal vulnerability in '/' allows remote users to bypass the intended restrictions of SecurityManager and display any file if they have the appropriate permissions outside the document root configured on the server.
Gravedad CVSS v4.0: ALTA
Última modificación:
26/03/2026

CVE-2018-25208

Fecha de publicación:
26/03/2026
Idioma:
Inglés
*** Pendiente de traducción *** qdPM 9.1 contains an SQL injection vulnerability that allows unauthenticated attackers to extract database information by injecting SQL code through filter_by parameters. Attackers can submit malicious POST requests to the timeReport endpoint with crafted filter_by[CommentCreatedFrom] and filter_by[CommentCreatedTo] parameters to execute arbitrary SQL queries and retrieve sensitive data.
Gravedad CVSS v4.0: ALTA
Última modificación:
26/03/2026

CVE-2018-25209

Fecha de publicación:
26/03/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenBiz Cubi Lite 3.0.8 contains a SQL injection vulnerability in the login form that allows unauthenticated attackers to manipulate database queries through the username parameter. Attackers can submit POST requests to /bin/controller.php with malicious SQL code in the username field to extract sensitive database information or bypass authentication.
Gravedad CVSS v4.0: ALTA
Última modificación:
26/03/2026

CVE-2018-25210

Fecha de publicación:
26/03/2026
Idioma:
Inglés
*** Pendiente de traducción *** WebOfisi E-Ticaret 4.0 contains an SQL injection vulnerability in the 'urun' GET parameter of the endpoint that allows unauthenticated attackers to manipulate database queries. Attackers can inject SQL payloads through the 'urun' parameter to execute boolean-based blind, error-based, time-based blind, and stacked query attacks against the backend database.
Gravedad CVSS v4.0: ALTA
Última modificación:
26/03/2026