Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2025-62409

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Envoy is a cloud-native, open source edge and service proxy. Prior to 1.36.1, 1.35.5, 1.34.9, and 1.33.10, large requests and responses can potentially trigger TCP connection pool crashes due to flow control management in Envoy. It will happen when the connection is closing but upstream data is still coming, resulting in a buffer watermark callback nullptr reference. The vulnerability impacts TCP proxy and HTTP 1 & 2 mixed use cases based on ALPN. This vulnerability is fixed in 1.36.1, 1.35.5, 1.34.9, and 1.33.10.
Gravedad CVSS v4.0: MEDIA
Última modificación:
29/10/2025

CVE-2025-62407

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Frappe is a full-stack web application framework. Prior to 14.98.0 and 15.83.0, an open redirect was possible through the redirect argument on the login page, if a specific type of URL was passed in. This vulnerability is fixed in 14.98.0 and 15.83.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/10/2025

CVE-2025-62411

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** LibreNMS is a community-based GPL-licensed network monitoring system. LibreNMS
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/10/2025

CVE-2025-62412

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** LibreNMS is a community-based GPL-licensed network monitoring system. The alert rule name in the Alerts > Alert Rules page is not properly sanitized, and can be used to inject HTML code. This vulnerability is fixed in 25.10.0.
Gravedad CVSS v3.1: BAJA
Última modificación:
23/10/2025

CVE-2025-61924

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** PrestaShop Checkout is the PrestaShop official payment module in partnership with PayPal. In versions prior to 4.4.1 and 5.0.5, the Target PayPal merchant account hijacking from backoffice due to wrong usage of the PHP array_search(). The vulnerability is fixed in versions 4.4.1 and 5.0.5. No known workarounds exist.
Gravedad CVSS v3.1: BAJA
Última modificación:
29/12/2025

CVE-2025-61909

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Icinga 2 is an open source monitoring system. From 2.10.0 to before 2.15.1, 2.14.7, and 2.13.13, the safe-reload script (also used during systemctl reload icinga2) and logrotate configuration shipped with Icinga 2 read the PID of the main Icinga 2 process from a PID file writable by the daemon user, but send the signal as the root user. This can allow the Icinga user to send signals to processes it would otherwise not permitted to. A fix is included in the following Icinga 2 versions: 2.15.1, 2.14.7, and 2.13.13.
Gravedad CVSS v4.0: MEDIA
Última modificación:
29/10/2025

CVE-2025-61923

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** PrestaShop Checkout is the PrestaShop official payment module in partnership with PayPal. In versions prior to 4.4.1 and 5.0.5, the backoffice is missing validation on input resulting in a directory traversal and arbitrary file disclosure. The vulnerability is fixed in versions 4.4.1 and 5.0.5. No known workarounds exist.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/12/2025

CVE-2025-61922

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** PrestaShop Checkout is the PrestaShop official payment module in partnership with PayPal. Starting in version 1.3.0 and prior to versions 4.4.1 and 5.0.5, missing validation on the Express Checkout feature allows silent login, enabling account takeover via email. The vulnerability is fixed in versions 4.4.1 and 5.0.5. No known workarounds exist.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
29/12/2025

CVE-2025-61908

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Icinga 2 is an open source monitoring system. From 2.10.0 to before 2.15.1, 2.14.7, and 2.13.13, when creating an invalid reference, such as a reference to null, dereferencing results in a segmentation fault. This can be used by any API user with access to an API endpoint that allows specifying a filter expression to crash the Icinga 2 daemon. A fix is included in the following Icinga 2 versions: 2.15.1, 2.14.7, and 2.13.13.
Gravedad CVSS v4.0: ALTA
Última modificación:
26/11/2025

CVE-2025-61907

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Icinga 2 is an open source monitoring system. In Icinga 2 versions 2.4 through 2.15.0, filter expressions provided to the various /v1/objects endpoints could access variables or objects that would otherwise be inaccessible for the user. This allows authenticated API users to learn information that should be hidden from them, including global variables not permitted by the variables permission and objects not permitted by the corresponding objects/query permissions. The vulnerability is fixed in versions 2.15.1, 2.14.7, and 2.13.13.
Gravedad CVSS v4.0: ALTA
Última modificación:
26/11/2025

CVE-2025-60639

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Hardcoded credentials in gsigel14 ATLAS-EPIC commit f29312c (2025-05-26).
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

CVE-2025-60641

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** The file mexcel.php in the Vfront 0.99.52 codebase contains a vulnerable call to unserialize(base64_decode($_POST['mexcel'])), where $_POST['mexcel'] is user-controlled input. This input is decoded from base64 and deserialized without validation or use of the allowed_classes option, allowing an attacker to inject arbitrary PHP objects. This can lead to malicious behavior, such as Remote Code Execution (RCE), SQL Injection, Path Traversal, or Denial of Service, depending on the availability of exploitable classes in the Vfront codebase or its dependencies.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026