Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2020-36925

Fecha de publicación:
06/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Arteco Web Client DVR/NVR contains a session hijacking vulnerability with insufficient session ID complexity that allows remote attackers to bypass authentication. Attackers can brute force session IDs within a specific numeric range to obtain valid sessions and access live camera streams without authorization.
Gravedad CVSS v4.0: ALTA
Última modificación:
06/01/2026

CVE-2020-36918

Fecha de publicación:
06/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** iDS6 DSSPro Digital Signage System 6.2 contains a cross-site request forgery vulnerability that allows attackers to perform administrative actions without request validation. Attackers can craft malicious web pages to trick logged-in administrators into adding unauthorized users by exploiting the lack of CSRF protections.
Gravedad CVSS v4.0: MEDIA
Última modificación:
06/01/2026

CVE-2020-36920

Fecha de publicación:
06/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** iDS6 DSSPro Digital Signage System 6.2 contains an improper access control vulnerability that allows authenticated users to elevate privileges through console JavaScript functions. Attackers can create users, modify roles and permissions, and potentially achieve full application takeover by exploiting insecure direct object references.
Gravedad CVSS v4.0: ALTA
Última modificación:
06/01/2026

CVE-2020-36921

Fecha de publicación:
06/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** RED-V Super Digital Signage System 5.1.1 contains an information disclosure vulnerability that allows unauthenticated attackers to access sensitive webserver log files. Attackers can visit multiple endpoints to retrieve system resources and debug log information without authentication.
Gravedad CVSS v4.0: MEDIA
Última modificación:
06/01/2026

CVE-2020-36922

Fecha de publicación:
06/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Sony BRAVIA Digital Signage 1.7.8 contains an information disclosure vulnerability that allows unauthenticated attackers to access sensitive system details through API endpoints. Attackers can retrieve network interface information, server configurations, and system metadata by sending requests to the exposed system API.
Gravedad CVSS v4.0: MEDIA
Última modificación:
06/01/2026

CVE-2020-36924

Fecha de publicación:
06/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Sony BRAVIA Digital Signage 1.7.8 contains a remote file inclusion vulnerability that allows attackers to inject arbitrary client-side scripts through the content material URL parameter. Attackers can exploit this vulnerability to hijack user sessions, execute cross-site scripting code, and modify display content by manipulating the input material type.
Gravedad CVSS v4.0: MEDIA
Última modificación:
06/01/2026

CVE-2020-36912

Fecha de publicación:
06/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Plexus anblick Digital Signage Management 3.1.13 contains an open redirect vulnerability in the 'PantallaLogin' script that allows attackers to manipulate the 'pagina' GET parameter. Attackers can craft malicious links that redirect users to arbitrary websites by exploiting improper input validation in the parameter.
Gravedad CVSS v4.0: MEDIA
Última modificación:
06/01/2026

CVE-2020-36913

Fecha de publicación:
06/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** All-Dynamics Software enlogic:show 2.0.2 contains a session fixation vulnerability that allows attackers to set a predefined PHP session identifier during the login process. Attackers can forge HTTP GET requests to welcome.php with a manipulated session token to bypass authentication and potentially execute cross-site request forgery attacks.
Gravedad CVSS v4.0: ALTA
Última modificación:
06/01/2026

CVE-2020-36914

Fecha de publicación:
06/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** QiHang Media Web Digital Signage 3.0.9 contains a sensitive information disclosure vulnerability that allows remote attackers to intercept user authentication credentials through cleartext cookie transmission. Attackers can perform man-in-the-middle attacks to capture and potentially misuse stored authentication credentials transmitted in an insecure manner.
Gravedad CVSS v4.0: ALTA
Última modificación:
06/01/2026

CVE-2020-36915

Fecha de publicación:
06/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Adtec Digital SignEdje Digital Signage Player v2.08.28 contains multiple hardcoded default credentials that allow unauthenticated remote access to web, telnet, and SSH interfaces. Attackers can exploit these credentials to gain root-level access and execute system commands across multiple Adtec Digital product versions.
Gravedad CVSS v4.0: ALTA
Última modificación:
06/01/2026

CVE-2020-36916

Fecha de publicación:
06/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** TDM Digital Signage PC Player 4.1.0.4 contains an elevation of privileges vulnerability that allows authenticated users to modify executable files. Attackers can leverage the 'Modify' permissions for authenticated users to replace executable files with malicious binaries and gain elevated system access.
Gravedad CVSS v4.0: ALTA
Última modificación:
06/01/2026

CVE-2020-36917

Fecha de publicación:
06/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** iDS6 DSSPro Digital Signage System 6.2 contains a sensitive information disclosure vulnerability that allows remote attackers to intercept authentication credentials through cleartext cookie transmission. Attackers can exploit the autoSave feature to capture user passwords during man-in-the-middle attacks on HTTP communications.
Gravedad CVSS v4.0: ALTA
Última modificación:
06/01/2026