Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2019-25323

Fecha de publicación:
12/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Heatmiser Netmonitor v3.03 contains an HTML injection vulnerability in the outputSetup.htm page that allows attackers to inject malicious HTML code through the outputtitle parameter. Attackers can craft specially formatted POST requests to the outputtitle parameter to execute arbitrary HTML and potentially manipulate the web interface's displayed content.
Gravedad CVSS v4.0: MEDIA
Última modificación:
13/02/2026

CVE-2019-25324

Fecha de publicación:
12/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** RICOH Web Image Monitor 1.09 contains an HTML injection vulnerability in the address configuration CGI script that allows attackers to inject malicious HTML code. Attackers can exploit the entryNameIn and entryDisplayNameIn parameters to insert arbitrary HTML content, potentially enabling cross-site scripting attacks.
Gravedad CVSS v4.0: MEDIA
Última modificación:
13/02/2026

CVE-2019-25325

Fecha de publicación:
12/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Thrive Smart Home 1.1 contains an SQL injection vulnerability in the checklogin.php endpoint that allows unauthenticated attackers to bypass authentication by manipulating the 'user' POST parameter. Attackers can inject malicious SQL code like ' or 1=1# to manipulate login queries and gain unauthorized access to the application.
Gravedad CVSS v4.0: ALTA
Última modificación:
13/02/2026

CVE-2019-25327

Fecha de publicación:
12/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Prime95 version 29.8 build 6 contains a buffer overflow vulnerability in the user ID input field that allows remote attackers to execute arbitrary code. Attackers can craft a malicious payload and paste it into the PrimeNet user ID and proxy host fields to trigger a bind shell on port 3110.
Gravedad CVSS v4.0: ALTA
Última modificación:
13/02/2026

CVE-2019-25328

Fecha de publicación:
12/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** XnConvert 1.82 contains a denial of service vulnerability in its registration code input field that allows attackers to crash the application. Attackers can generate a 9000-byte buffer of repeated characters and paste it into the registration code field to trigger an application crash.
Gravedad CVSS v4.0: MEDIA
Última modificación:
13/02/2026

CVE-2019-25319

Fecha de publicación:
12/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Domain Quester Pro 6.02 contains a stack overflow vulnerability that allows remote attackers to execute arbitrary code by overwriting Structured Exception Handler (SEH) registers. Attackers can craft a malicious payload targeting the 'Domain Name Keywords' input field to trigger an access violation and execute a bind shell on port 9999.
Gravedad CVSS v4.0: ALTA
Última modificación:
13/02/2026

CVE-2019-25320

Fecha de publicación:
12/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** E Learning Script 1.0 contains an authentication bypass vulnerability that allows attackers to access the dashboard without valid credentials by manipulating login parameters. Attackers can exploit the /login.php file by sending a specific payload '=''or' to bypass authentication and gain unauthorized access to the system.
Gravedad CVSS v4.0: ALTA
Última modificación:
13/02/2026

CVE-2019-25321

Fecha de publicación:
12/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** FTP Navigator 8.03 contains a stack overflow vulnerability that allows attackers to execute arbitrary code by overwriting Structured Exception Handler (SEH) registers. Attackers can craft a malicious payload that triggers a buffer overflow when pasted into the Custom Command textbox, enabling remote code execution and launching the calculator as proof of concept.
Gravedad CVSS v4.0: ALTA
Última modificación:
13/02/2026

CVE-2019-25322

Fecha de publicación:
12/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Heatmiser Netmonitor 3.03 contains a hardcoded credentials vulnerability in the networkSetup.htm page with predictable admin login credentials. Attackers can access the device by using the hard-coded username 'admin' and password 'admin' in the hidden form input fields.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
13/02/2026

CVE-2019-25318

Fecha de publicación:
12/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** AVS Audio Converter 9.1.2.600 contains a stack overflow vulnerability that allows attackers to execute arbitrary code by manipulating the output folder text input. Attackers can craft a malicious payload that overwrites stack memory and triggers a bind shell on port 9999 when the 'Browse' button is clicked.
Gravedad CVSS v4.0: ALTA
Última modificación:
13/02/2026

CVE-2026-26185

Fecha de publicación:
12/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Directus is a real-time API and App dashboard for managing SQL database content. Before 11.14.1, a timing-based user enumeration vulnerability exists in the password reset functionality. When an invalid reset_url parameter is provided, the response time differs by approximately 500ms between existing and non-existing users, enabling reliable user enumeration. This vulnerability is fixed in 11.14.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/02/2026

CVE-2026-26224

Fecha de publicación:
12/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Intego Log Reporter, a macOS diagnostic utility bundled with Intego security products that collects system and application logs for support analysis, contains a local privilege escalation vulnerability. A root-executed diagnostic script creates and writes files in /tmp without enforcing secure directory handling, introducing a time-of-check to time-of-use (TOCTOU) race condition. A local unprivileged user can exploit a symlink-based race condition to cause arbitrary file writes to privileged system locations, resulting in privilege escalation to root.
Gravedad CVSS v4.0: ALTA
Última modificación:
13/02/2026