Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-47500

Fecha de publicación:
22/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Benjamin Intal Stackable stackable-ultimate-gutenberg-blocks allows Stored XSS.This issue affects Stackable: from n/a through
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/01/2026

CVE-2025-47555

Fecha de publicación:
22/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Authorization Bypass Through User-Controlled Key vulnerability in Themeum Tutor LMS tutor allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Tutor LMS: from n/a through
Gravedad CVSS v3.1: ALTA
Última modificación:
26/01/2026

CVE-2025-47600

Fecha de publicación:
22/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper Neutralization of Script-Related HTML Tags in a Web Page (Basic XSS) vulnerability in xtemos WoodMart woodmart allows Code Injection.This issue affects WoodMart: from n/a through
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/01/2026

CVE-2023-7335

Fecha de publicación:
22/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** EduSoho versions prior to 22.4.7 contain an arbitrary file read vulnerability in the classroom-course-statistics export functionality. A remote, unauthenticated attacker can supply crafted path traversal sequences in the fileNames[] parameter to read arbitrary files from the server filesystem, including application configuration files such as config/parameters.yml that may contain secrets and database credentials. Exploitation evidence was observed by the Shadowserver Foundation on 2026-01-19 (UTC).
Gravedad CVSS v4.0: ALTA
Última modificación:
26/01/2026

CVE-2025-27005

Fecha de publicación:
22/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in LambertGroup HTML5 Video Player lbg-vp2-html5-bottom allows Reflected XSS.This issue affects HTML5 Video Player: from n/a through
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/01/2026

CVE-2026-24009

Fecha de publicación:
22/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Docling Core (or docling-core) is a library that defines core data types and transformations in the document processing application Docling. A PyYAML-related Remote Code Execution (RCE) vulnerability, namely CVE-2020-14343, is exposed in docling-core starting in version 2.21.0 and prior to version 2.48.4, specifically only if the application uses pyyaml prior to version 5.4 and invokes `docling_core.types.doc.DoclingDocument.load_from_yaml()` passing it untrusted YAML data. The vulnerability has been patched in docling-core version 2.48.4. The fix mitigates the issue by switching `PyYAML` deserialization from `yaml.FullLoader` to `yaml.SafeLoader`, ensuring that untrusted data cannot trigger code execution. Users who cannot immediately upgrade docling-core can alternatively ensure that the installed version of PyYAML is 5.4 or greater.
Gravedad CVSS v3.1: ALTA
Última modificación:
26/01/2026

CVE-2025-69822

Fecha de publicación:
22/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** An issue in Atomberg Atomberg Erica Smart Fan Firmware Version: V1.0.36 allows an attacker to obtain sensitive information and escalate privileges via a crafted deauth frame
Gravedad CVSS v3.1: ALTA
Última modificación:
02/02/2026

CVE-2025-69764

Fecha de publicación:
22/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Tenda AX3 firmware v16.03.12.11 contains a stack-based buffer overflow in the formGetIptv function due to improper handling of the stbpvid stack buffer, which may result in memory corruption and remote code execution.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
26/01/2026

CVE-2025-69821

Fecha de publicación:
22/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** An issue in Beat XP VEGA Smartwatch (Firmware Version - RB303ATV006229) allows an attacker to cause a denial of service via the BLE connection
Gravedad CVSS v3.1: ALTA
Última modificación:
02/02/2026

CVE-2025-69820

Fecha de publicación:
22/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Directory Traversal vulnerability in Beam beta9 v.0.1.521 allows a remote attacker to obtain sensitive information via the joinCleanPath function.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/02/2026

CVE-2025-36588

Fecha de publicación:
22/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Dell Unisphere for PowerMax, version(s) 10.2.0.x, contain(s) an Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability. A low privileged attacker with remote access could potentially exploit this vulnerability, leading to Command execution.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/02/2026

CVE-2025-69612

Fecha de publicación:
22/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** A path traversal vulnerability exists in TMS Management Console (version 6.3.7.27386.20250818) from TMS Global Software. The "Download Template" function in the profile dashboard does not neutralize directory traversal sequences (../) in the filePath parameter, allowing authenticated users to read arbitrary files, such as the server's Web.config.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/02/2026