Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2019-25345

Fecha de publicación:
12/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Realtek IIS Codec Service 6.4.10041.133 contains an unquoted service path vulnerability that allows local attackers to potentially execute arbitrary code. Attackers can exploit the unquoted path in the service configuration to inject malicious executables and escalate privileges on the system.
Gravedad CVSS v4.0: ALTA
Última modificación:
13/02/2026

CVE-2019-25346

Fecha de publicación:
12/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** TheSystem 1.0 contains a SQL injection vulnerability that allows attackers to bypass authentication by manipulating the 'server_name' parameter. Attackers can inject malicious SQL code like ' or '1=1 to retrieve unauthorized database records and potentially access sensitive system information.
Gravedad CVSS v4.0: ALTA
Última modificación:
13/02/2026

CVE-2019-25347

Fecha de publicación:
12/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** thesystem App 1.0 contains a SQL injection vulnerability that allows attackers to bypass authentication by manipulating the username parameter. Attackers can inject malicious SQL code like ' or '1=1 to the username field to gain unauthorized access to user accounts.
Gravedad CVSS v4.0: ALTA
Última modificación:
13/02/2026

CVE-2019-25348

Fecha de publicación:
12/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: This CVE ID has been rejected or withdrawn by its CVE Numbering Authority.
Gravedad CVSS v4.0: ALTA
Última modificación:
13/02/2026

CVE-2019-25343

Fecha de publicación:
12/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** NextVPN 4.10 contains an insecure file permissions vulnerability that allows local users to modify executable files with full access rights. Attackers can replace system executables with malicious files to gain SYSTEM or Administrator privileges through unauthorized file modification.
Gravedad CVSS v4.0: ALTA
Última modificación:
13/02/2026

CVE-2026-26218

Fecha de publicación:
12/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** newbee-mall includes pre-seeded administrator accounts in its database initialization script. These accounts are provisioned with a predictable default password. Deployments that initialize or reset the database using the provided schema and fail to change the default administrative credentials may allow unauthenticated attackers to log in as an administrator and gain full administrative control of the application.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
13/02/2026

CVE-2026-26219

Fecha de publicación:
12/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** newbee-mall stores and verifies user passwords using an unsalted MD5 hashing algorithm. The implementation does not incorporate per-user salts or computational cost controls, enabling attackers who obtain password hashes through database exposure, backup leakage, or other compromise vectors to rapidly recover plaintext credentials via offline attacks.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
13/02/2026

CVE-2026-21434

Fecha de publicación:
12/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** webtransport-go is an implementation of the WebTransport protocol. From 0.3.0 to 0.9.0, an attacker can cause excessive memory consumption in webtransport-go's session implementation by sending a WT_CLOSE_SESSION capsule containing an excessively large Application Error Message. The implementation does not enforce the draft-mandated limit of 1024 bytes on this field, allowing a peer to send an arbitrarily large message payload that is fully read and stored in memory. This allows an attacker to consume an arbitrary amount of memory. The attacker must transmit the full payload to achieve the memory consumption, but the lack of any upper bound makes large-scale attacks feasible given sufficient bandwidth. This vulnerability is fixed in 0.10.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/02/2026

CVE-2026-21435

Fecha de publicación:
12/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** webtransport-go is an implementation of the WebTransport protocol. Prior to v0.10.0, an attacker can cause a denial of service in webtransport-go by preventing or indefinitely delaying WebTransport session closure. A malicious peer can withhold QUIC flow control credit on the CONNECT stream, blocking transmission of the WT_CLOSE_SESSION capsule and causing the close operation to hang. This vulnerability is fixed in v0.10.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/02/2026

CVE-2026-21438

Fecha de publicación:
12/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** webtransport-go is an implementation of the WebTransport protocol. Prior to 0.10.0, an attacker can cause unbounded memory consumption repeatedly creating and closing many WebTransport streams. Closed streams were not removed from an internal session map, preventing garbage collection of their resources. This vulnerability is fixed in v0.10.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/02/2026

CVE-2026-22821

Fecha de publicación:
12/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** mreporting is the more reporting GLPI plugin. Prior to 1.9.4, there is a possible SQL injection on date change. This vulnerability is fixed in 1.9.4.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/02/2026

CVE-2025-52533

Fecha de publicación:
12/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper Access Control in an on-chip debug interface could allow a privileged attacker to enable a debug interface and potentially compromise data confidentiality or integrity.
Gravedad CVSS v4.0: ALTA
Última modificación:
13/02/2026