Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-58476

Fecha de publicación:
02/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Out-of-bounds read vulnerability in bootloader prior to SMR Dec-2025 Release 1 allows physical attackers to access out-of-bounds memory.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/12/2025

CVE-2025-58475

Fecha de publicación:
02/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Improper input validation in libsec-ril.so prior to SMR Dec-2025 Release 1 allows local privileged attackers to write out-of-bounds memory.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/12/2025

Vulnerabilidad en Revive Adserver (CVE-2025-55129)

Fecha de publicación:
02/12/2025
Idioma:
Español
El miembro de la comunidad de HackerOne Kassem S.(kassem_s94) ha informado que el manejo de nombres de usuario en Revive Adserver seguía siendo vulnerable a ataques de suplantación de identidad después de la corrección para CVE-2025-52672, a través de varias técnicas alternativas. La suplantación de identidad basada en homóglifos ha sido reportada independientemente por otros usuarios de HackerOne, como itz_hari_ y khoof.
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/12/2025

CVE-2025-21072

Fecha de publicación:
02/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Out-of-bounds write in decoding metadata in fingerprint trustlet prior to SMR Dec-2025 Release 1 allows local privileged attackers to write out-of-bounds memory.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/12/2025

CVE-2025-21080

Fecha de publicación:
02/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Improper export of android application components in Dynamic Lockscreen prior to SMR Dec-2025 Release 1 allows local attackers to access files with Dynamic Lockscreen's privilege.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/12/2025

CVE-2025-66448

Fecha de publicación:
01/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** vLLM is an inference and serving engine for large language models (LLMs). Prior to 0.11.1, vllm has a critical remote code execution vector in a config class named Nemotron_Nano_VL_Config. When vllm loads a model config that contains an auto_map entry, the config class resolves that mapping with get_class_from_dynamic_module(...) and immediately instantiates the returned class. This fetches and executes Python from the remote repository referenced in the auto_map string. Crucially, this happens even when the caller explicitly sets trust_remote_code=False in vllm.transformers_utils.config.get_config. In practice, an attacker can publish a benign-looking frontend repo whose config.json points via auto_map to a separate malicious backend repo; loading the frontend will silently run the backend’s code on the victim host. This vulnerability is fixed in 0.11.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/12/2025

CVE-2025-66415

Fecha de publicación:
01/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** fastify-reply-from is a Fastify plugin to forward the current HTTP request to another server. Prior to 12.5.0, by crafting a malicious URL, an attacker could access routes that are not allowed, even though the reply.from is defined for specific routes in @fastify/reply-from. This vulnerability is fixed in 12.5.0.
Gravedad CVSS v4.0: MEDIA
Última modificación:
06/02/2026

CVE-2025-66403

Fecha de publicación:
01/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** FileRise is a self-hosted web-based file manager with multi-file upload, editing, and batch operations. Prior to 2.2.3, a stored cross-site scripting (XSS) vulnerability exists in the Filerise application due to improper handling of uploaded SVG files. The application accepts user-supplied SVG uploads without sanitizing or restricting embedded script content. When a malicious SVG containing inline JavaScript or event-based payloads is uploaded, it is later rendered directly in the browser whenever viewed within the application. Because SVGs are XML-based and allow scripting, they execute in the origin context of the application, enabling full stored XSS. This vulnerability is fixed in 2.2.3.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/01/2026

CVE-2025-66412

Fecha de publicación:
01/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Angular is a development platform for building mobile and desktop web applications using TypeScript/JavaScript and other languages. Prior to 21.0.2, 20.3.15, and 19.2.17, A Stored Cross-Site Scripting (XSS) vulnerability has been identified in the Angular Template Compiler. It occurs because the compiler's internal security schema is incomplete, allowing attackers to bypass Angular's built-in security sanitization. Specifically, the schema fails to classify certain URL-holding attributes (e.g., those that could contain javascript: URLs) as requiring strict URL security, enabling the injection of malicious scripts. This vulnerability is fixed in 21.0.2, 20.3.15, and 19.2.17.
Gravedad CVSS v4.0: ALTA
Última modificación:
02/12/2025

CVE-2025-66401

Fecha de publicación:
01/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** MCP Watch is a comprehensive security scanner for Model Context Protocol (MCP) servers. In 0.1.2 and earlier, the MCPScanner class contains a critical Command Injection vulnerability in the cloneRepo method. The application passes the user-supplied githubUrl argument directly to a system shell via execSync without sanitization. This allows an attacker to execute arbitrary commands on the host machine by appending shell metacharacters to the URL.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
06/02/2026

CVE-2025-66400

Fecha de publicación:
01/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** mdast-util-to-hast is an mdast utility to transform to hast. From 13.0.0 to before 13.2.1, multiple (unprefixed) classnames could be added in markdown source by using character references. This could make rendered user supplied markdown code elements appear like the rest of the page. This vulnerability is fixed in 13.2.1.
Gravedad CVSS v4.0: MEDIA
Última modificación:
06/02/2026

CVE-2025-66405

Fecha de publicación:
01/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Portkey.ai Gateway is a blazing fast AI Gateway with integrated guardrails. Prior to 1.14.0, the gateway determined the destination baseURL by prioritizing the value in the x-portkey-custom-host request header. The proxy route then appends the client-specified path to perform an external fetch. This can be maliciously used by users for SSRF attacks. This vulnerability is fixed in 1.14.0.
Gravedad CVSS v4.0: MEDIA
Última modificación:
06/02/2026