Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-12269

Fecha de publicación:
27/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability was found in LearnHouse up to 98dfad76aad70711a8113f6c1fdabfccf10509ca. The affected element is an unknown function of the file /dash/org/settings/previews of the component Account Setting Page. The manipulation results in cross site scripting. It is possible to launch the attack remotely. The exploit has been made public and could be used. This product takes the approach of rolling releases to provide continious delivery. Therefore, version details for affected and updated releases are not available. The vendor was contacted early about this disclosure but did not respond in any way.
Gravedad CVSS v4.0: MEDIA
Última modificación:
31/10/2025

CVE-2025-12268

Fecha de publicación:
27/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability has been found in LearnHouse up to 98dfad76aad70711a8113f6c1fdabfccf10509ca. Impacted is an unknown function of the file /api/v1/courses/ of the component Course Thumbnail Handler. The manipulation of the argument thumbnail leads to unrestricted upload. It is possible to initiate the attack remotely. The exploit has been disclosed to the public and may be used. This product is using a rolling release to provide continious delivery. Therefore, no version details for affected nor updated releases are available. The vendor was contacted early about this disclosure but did not respond in any way.
Gravedad CVSS v4.0: MEDIA
Última modificación:
31/10/2025

CVE-2025-11955

Fecha de publicación:
27/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Incorrect validation of OCSP certificates vulnerability in TheGreenBow VPN, versions 7.5 and 7.6. During the IKEv2 authentication step, the OCSP-enabled VPN client establishes the tunnel even if it does not receive an OCSP response or if the OCSP response signature is invalid.
Gravedad CVSS v4.0: ALTA
Última modificación:
27/10/2025

CVE-2025-59463

Fecha de publicación:
27/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An attacker may cause chunk-size mismatches that block file transfers and prevent subsequent transfers.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/11/2025

CVE-2025-59462

Fecha de publicación:
27/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An attacker who tampers with the C++ CLI client may crash the UpdateService during file transfers, disrupting updates and availability.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/11/2025

CVE-2025-12266

Fecha de publicación:
27/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability was detected in Zytec Dalian Zhuoyun Technology Central Authentication Service up to 20251009. This vulnerability affects the function _empty of the file /index.php/auth/widget. Performing manipulation of the argument get.layer/get.widget/get.action results in code injection. The attack is possible to be carried out remotely. The exploit is now public and may be used. The vendor was contacted early about this disclosure but did not respond in any way.
Gravedad CVSS v4.0: MEDIA
Última modificación:
27/10/2025

CVE-2025-12267

Fecha de publicación:
27/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** A flaw has been found in abhicodebox ModernShop 20250922. This issue affects some unknown processing of the file /search. Executing manipulation of the argument q can lead to cross site scripting. The attack may be performed from remote. The exploit has been published and may be used.
Gravedad CVSS v4.0: MEDIA
Última modificación:
27/10/2025

CVE-2025-12265

Fecha de publicación:
27/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** A weakness has been identified in Tenda CH22 1.0.0.1. Affected by this issue is the function fromVirtualSer of the file /goform/VirtualSer. This manipulation of the argument page causes buffer overflow. Remote exploitation of the attack is possible. The exploit has been made available to the public and could be exploited.
Gravedad CVSS v4.0: ALTA
Última modificación:
28/10/2025

CVE-2025-59461

Fecha de publicación:
27/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** A remote unauthenticated attacker may use the unauthenticated C++ API to access or modify sensitive data and disrupt services.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/11/2025

CVE-2025-59460

Fecha de publicación:
27/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** The system is deployed in its default state, with configuration settings that do not comply with the latest best practices for restricting access. This increases the risk of unauthorised connections.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/11/2025

CVE-2025-59459

Fecha de publicación:
27/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An attacker that gains SSH access to an unprivileged account may be able to disrupt services (including SSH), causing persistent loss of availability.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/11/2025

CVE-2025-12264

Fecha de publicación:
27/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** A security flaw has been discovered in Wisencode up to 20251012. Affected by this vulnerability is an unknown functionality of the file /support-ticket/create of the component Create Support Ticket Handler. The manipulation of the argument Message results in cross site scripting. The attack may be launched remotely. The vendor was contacted early about this disclosure but did not respond in any way.
Gravedad CVSS v4.0: MEDIA
Última modificación:
27/10/2025