Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-37156

Fecha de publicación:
18/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** A platform-level denial-of-service (DoS) vulnerability exists in ArubaOS-CX software. Successful exploitation of this vulnerability could allow an attacker with administrative access to execute specific code that renders the switch non-bootable and effectively non-functional.
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/12/2025

CVE-2025-37155

Fecha de publicación:
18/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability in the SSH restricted shell interface of the network management services allows improper access control for authenticated read-only users. If successfully exploited, this vulnerability could allow an attacker with read-only privileges to gain administrator access on the affected system.
Gravedad CVSS v3.1: ALTA
Última modificación:
04/12/2025

CVE-2025-64076

Fecha de publicación:
18/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** Multiple vulnerabilities exist in cbor2 through version 5.7.0 in the decode_definite_long_string() function of the C extension decoder (source/decoder.c): (1) Integer Underflow Leading to Out-of-Bounds Read (CWE-191, CWE-125): An incorrect variable reference and missing state reset in the chunk processing loop causes buffer_length to not be reset to zero after UTF-8 character consumption. This results in subsequent chunk_length calculations producing negative values (e.g., chunk_length = 65536 - buffer_length), which are passed as signed integers to the read() method, potentially triggering unlimited read operations and resource exhaustion. (2) Memory Leak via Missing Reference Count Release (CWE-401): The main processing loop fails to release Python object references (Py_DECREF) for chunk objects allocated in each iteration. For CBOR strings longer than 65536 bytes, this causes cumulative memory leaks proportional to the payload size, enabling memory exhaustion attacks through repeated processing of large CBOR payloads. Both vulnerabilities can be exploited remotely without authentication by sending specially-crafted CBOR data containing definite-length text strings with multi-byte UTF-8 characters positioned at 65536-byte chunk boundaries. Successful exploitation results in denial of service through process crashes (CBORDecodeEOF exceptions) or memory exhaustion. The vulnerabilities affect all applications using cbor2's C extension to process untrusted CBOR data, including web APIs, IoT data collectors, and message queue processors. Fixed in commit 851473490281f82d82560b2368284ef33cf6e8f9 pushed with released version 5.7.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
31/12/2025

CVE-2025-63994

Fecha de publicación:
18/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** An arbitrary file upload vulnerability in the /php/UploadHandler.php component of RichFilemanager v2.7.6 allows attackers to execute arbitrary code via uploading a crafted file.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
31/12/2025

CVE-2025-63695

Fecha de publicación:
18/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** DzzOffice v2.3.7 and before is vulnerable to Arbitrary File Upload in /dzz/system/ueditor/php/controller.php.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/11/2025

CVE-2025-63694

Fecha de publicación:
18/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** DzzOffice v2.3.7 and before is vulnerable to SQL Injection in explorer/groupmanage.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/11/2025

CVE-2025-63514

Fecha de publicación:
18/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** kishan0725 Hospital Management System has a Cross-Site Scripting (XSS) vulnerability in appsearch.php via the email parameter.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/11/2025

CVE-2025-63828

Fecha de publicación:
18/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** Host Header Injection vulnerability in Backdrop CMS 1.32.1 allows attackers to manipulate the Host header in password reset requests, leading to redirects to malicious domains and potential session hijacking via cookie injection.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/11/2025

CVE-2025-56643

Fecha de publicación:
18/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** Requarks Wiki.js 2.5.307 does not properly revoke or invalidate active JWT tokens when a user logs out. As a result, previously issued tokens remain valid and can be reused to access the system, even after logout. This behavior affects session integrity and may allow unauthorized access if a token is compromised. The issue is present in the authentication resolver logic and affects both the GraphQL endpoint and the logout mechanism.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
31/12/2025

CVE-2025-63829

Fecha de publicación:
18/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** eProsima Fast-DDS v3.3 and before has an infinite loop vulnerability caused by integer overflow in the Time_t:: fraction() function.
Gravedad CVSS v3.1: ALTA
Última modificación:
31/12/2025

CVE-2025-63513

Fecha de publicación:
18/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** kishan0725 Hospital Management System v4 has an Insecure Direct Object Reference (IDOR) vulnerability in the appointment cancellation functionality.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/11/2025

CVE-2025-63512

Fecha de publicación:
18/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** kishan0725 Hospital Management System/ v4 is vulnerable to SQL Injection in admin-panel1.php, specifically in the deleting doctor logic. The application fails to properly sanitize or parameterize user-supplied input from the demail parameter before incorporating it directly into a dynamic SQL query.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/11/2025