Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en DigitalCourt Marketer Addons (CVE-2025-31730)

Fecha de publicación:
01/04/2025
Idioma:
Español
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en DigitalCourt Marketer Addons permite XSS almacenado. Este problema afecta a los complementos de Marketer desde n/d hasta la versión 1.0.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/04/2026

Vulnerabilidad en Apache OFBiz (CVE-2025-30676)

Fecha de publicación:
01/04/2025
Idioma:
Español
Vulnerabilidad de neutralización incorrecta de etiquetas HTML relacionadas con scripts en una página web (XSS básico) en Apache OFBiz. Este problema afecta a Apache OFBiz: versiones anteriores a la 18.12.19. Se recomienda actualizar a la versión 18.12.19, que soluciona el problema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/04/2025

Vulnerabilidad en OpenEMR (CVE-2025-31121)

Fecha de publicación:
01/04/2025
Idioma:
Español
OpenEMR es una aplicación gratuita y de código abierto para la gestión de historiales médicos electrónicos y consultas médicas. En versiones anteriores a la versión 7.0.3.1, la función "Imagen del Paciente" de OpenEMR era vulnerable a ataques de cross-site scripting mediante el título EXIF de una imagen. Esta vulnerabilidad se corrigió en la versión 7.0.3.1.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/05/2025

Vulnerabilidad en YesWiki (CVE-2025-31131)

Fecha de publicación:
01/04/2025
Idioma:
Español
YesWiki es un sistema wiki escrito en PHP. El parámetro squelette es vulnerable a ataques de Path Traversal, lo que permite el acceso de lectura a archivos arbitrarios en el servidor. Esta vulnerabilidad se corrigió en la versión 4.5.2.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/05/2025

Vulnerabilidad en Raven (CVE-2025-31132)

Fecha de publicación:
01/04/2025
Idioma:
Español
Raven es una plataforma de mensajería de código abierto. Una vulnerabilidad permitía a cualquier usuario conectado ejecutar código a través de un endpoint API. Esta vulnerabilidad se corrigió en la versión 2.1.10.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en Bruno (CVE-2025-30210)

Fecha de publicación:
01/04/2025
Idioma:
Español
Bruno es un IDE de código abierto para explorar y probar APIs. Antes de la versión 1.39.1, los componentes de descripciones emergentes personalizadas que usan internamente react-tooltip configuraban el contenido (en este caso, el nombre del entorno) como HTML sin formato, que se inyectaba en el DOM al pasar el cursor sobre el nombre del entorno. Esto, junto con restricciones flexibles de la Política de Seguridad de Contenido, permitía que cualquier texto HTML válido que contuviera scripts en línea se ejecutara al pasar el cursor sobre el nombre del entorno correspondiente. La superficie de ataque de esta vulnerabilidad se limita estrictamente a escenarios donde los usuarios importan colecciones de fuentes no confiables o maliciosas. El exploit requiere una acción deliberada del usuario específicamente, descargar y abrir una exportación de colección maliciosa de Bruno o Postman proporcionada externamente y pasar el cursor sobre el nombre del entorno. Esta vulnerabilidad se corrigió en la versión 1.39.1.<br /> <br />
Gravedad CVSS v4.0: ALTA
Última modificación:
23/09/2025

Vulnerabilidad en Bruno (CVE-2025-30354)

Fecha de publicación:
01/04/2025
Idioma:
Español
Bruno es un IDE de código abierto para explorar y probar API. Un error en el entorno de ejecución de aserciones provocaba que las expresiones de aserción se ejecutaran en modo de desarrollador, incluso con el modo seguro activado. Este error hacía que se ignorara la configuración del entorno de pruebas en el caso particular de ejecutar/enviar una sola solicitud. La superficie de ataque de esta vulnerabilidad se limita estrictamente a escenarios en los que los usuarios importan colecciones de fuentes no confiables o maliciosas. El exploit requiere una acción deliberada del usuario; concretamente, descargar y abrir una colección maliciosa de Bruno proporcionada externamente. La vulnerabilidad se corrigió en la versión 1.39.1.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/09/2025

Vulnerabilidad en MyDumper (CVE-2025-30224)

Fecha de publicación:
01/04/2025
Idioma:
Español
MyDumper es una herramienta de copia de seguridad lógica de MySQL. La librería cliente MySQL C (libmysqlclient) permite a agentes remotos autenticados leer archivos arbitrarios de los sistemas cliente mediante una respuesta de servidor manipulada a la consulta LOAD LOCAL INFILE, lo que provoca la divulgación de información confidencial cuando los clientes se conectan a servidores MySQL no confiables sin deshabilitar explícitamente la función de archivo local. Mydumper tiene la opción de archivo local habilitada por defecto y no permite deshabilitarla. Esto puede provocar la lectura inesperada de archivos arbitrarios si la herramienta Mydumper se conecta a un servidor no confiable. Esta vulnerabilidad se corrigió en la versión 0.18.2-8.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en D-LINK DI-8100 16.07.26A1 (CVE-2025-28398)

Fecha de publicación:
01/04/2025
Idioma:
Español
D-LINK DI-8100 16.07.26A1 es vulnerable a un desbordamiento de búfer en la función ipsec_net_asp a través del parámetro remot_ip.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2025

Vulnerabilidad en D-LINK DI-8100 16.07.26A1 (CVE-2025-28395)

Fecha de publicación:
01/04/2025
Idioma:
Español
D-LINK DI-8100 16.07.26A1 es vulnerable a un desbordamiento de búfer en la función ipsec_road_asp a través del parámetro host_ip.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2025

Vulnerabilidad en Firefox, Firefox ESR y Thunderbird (CVE-2025-3028)

Fecha de publicación:
01/04/2025
Idioma:
Español
La ejecución de código JavaScript al transformar un documento con XSLTProcessor podría provocar un use-after-free. Esta vulnerabilidad afecta a Firefox &amp;lt; 137, Firefox ESR &amp;lt; 115.22, Firefox ESR &amp;lt; 128.9, Thunderbird &amp;lt; 137 y Thunderbird &amp;lt; 128.9.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/04/2026

Vulnerabilidad en Firefox, Firefox ESR y Thunderbird (CVE-2025-3029)

Fecha de publicación:
01/04/2025
Idioma:
Español
Una URL manipulada que contiene caracteres Unicode específicos podría haber ocultado el verdadero origen de la página, lo que podría dar lugar a un ataque de suplantación de identidad. Esta vulnerabilidad afecta a Firefox &amp;lt; 137, Firefox ESR &amp;lt; 128.9, Thunderbird &amp;lt; 137 y Thunderbird &amp;lt; 128.9.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/04/2026