Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-58325

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An Incorrect Provision of Specified Functionality vulnerability [CWE-684] in FortiOS 7.6.0, 7.4.0 through 7.4.5, 7.2.5 through 7.2.10, 7.0.0 through 7.0.15, 6.4 all versions may allow a local authenticated attacker to execute system commands via crafted CLI commands.
Gravedad CVSS v3.1: ALTA
Última modificación:
14/10/2025

CVE-2025-58903

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An Unchecked Return Value vulnerability [CWE-252] in Fortinet FortiOS version 7.6.0 through 7.6.3 and before 7.4.8 API allows an authenticated user to cause a Null Pointer Dereference, crashing the http daemon via a specialy crafted request.
Gravedad CVSS v3.1: BAJA
Última modificación:
14/10/2025

CVE-2025-53845

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An improper authentication vulnerability [CWE-287] in Fortinet FortiAnalyzer version 7.6.0 through 7.6.3 and before 7.4.6 allows an unauthenticated attacker to obtain information pertaining to the device's health and status, or cause a denial of service via crafted OFTP requests.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/10/2025

CVE-2025-54893

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Improper Neutralization of Input During Web Page Generation (XSS or &amp;#39;Cross-site Scripting&amp;#39;) vulnerability in Centreon Infra Monitoring (Hosts templates configuration modules) allows Stored <br /> <br /> XSS by users with elevated privileges.<br /> <br /> This issue affects Infra Monitoring: from 24.10.0 before 24.10.13, from 24.04.0 before 24.04.18, from 23.10.0 before 23.10.28.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/10/2025

CVE-2025-54973

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** A concurrent execution using shared resource with improper synchronization (&amp;#39;Race Condition&amp;#39;) vulnerability [CWE-362] in Fortinet FortiAnalyzer version 7.6.0 through 7.6.2, 7.4.0 through 7.4.6, 7.2.0 through 7.2.10 and before 7.0.13 allows an attacker to attempt to win a race condition to bypass the FortiCloud SSO authorization via crafted FortiCloud SSO requests.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/10/2025

CVE-2025-54822

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An improper authorization vulnerability [CWE-285] vulnerability in Fortinet FortiOS 7.4.0 through 7.4.1, FortiOS 7.2.0 through 7.2.8, FortiOS 7.0.0 through 7.0.11, FortiProxy 7.4.0 through 7.4.8, FortiProxy 7.2 all versions, FortiProxy 7.0 all versions, FortiProxy 2.0 all versions allows an authenticated attacker to access static files of others VDOMs via crafted HTTP or HTTPS requests.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/01/2026

CVE-2025-46774

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An Improper Verification of Cryptographic Signature vulnerability [CWE-347] in FortiClient MacOS installer version 7.4.2 and below, version 7.2.9 and below, 7.0 all versions may allow a local user to escalate their privileges via FortiClient related executables.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/10/2025

CVE-2025-47890

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An URL Redirection to Untrusted Site vulnerabilities [CWE-601] vulnerability in Fortinet FortiOS 7.6.0 through 7.6.3, FortiOS 7.4.0 through 7.4.8, FortiOS 7.2 all versions, FortiOS 7.0 all versions, FortiOS 6.4 all versions, FortiProxy 7.6.0 through 7.6.3, FortiProxy 7.4 all versions, FortiProxy 7.2 all versions, FortiProxy 7.0 all versions, FortiSASE 25.2.a may allow an unauthenticated attacker to perform an open redirect attack via crafted HTTP requests.
Gravedad CVSS v3.1: BAJA
Última modificación:
14/01/2026

CVE-2025-49201

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** A weak authentication vulnerability in Fortinet FortiPAM 1.5.0, FortiPAM 1.4.0 through 1.4.2, FortiPAM 1.3 all versions, FortiPAM 1.2 all versions, FortiPAM 1.1 all versions, FortiPAM 1.0 all versions, FortiSwitchManager 7.2.0 through 7.2.4 allows attacker to execute unauthorized code or commands via specially crafted http requests
Gravedad CVSS v3.1: ALTA
Última modificación:
14/01/2026

CVE-2025-37149

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** A potential <br /> <br /> out-of-bound reads vulnerability in HPE ProLiant RL300 Gen11 Server&amp;#39;s UEFI firmware.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/10/2025

CVE-2025-31365

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An Improper Control of Generation of Code (&amp;#39;Code Injection&amp;#39;) vulnerability [CWE-94] in FortiClientMac 7.4.0 through 7.4.3, 7.2.1 through 7.2.8 may allow an unauthenticated attacker to execute arbitrary code on the victim&amp;#39;s host via tricking the user into visiting a malicious website.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/10/2025

CVE-2025-31514

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An Insertion of Sensitive Information into Log File vulnerability [CWE-532] in FortiOS 7.6.0 through 7.6.3, 7.4 all versions, 7.2 all versions, 7.0 all versions, 6.4 all versions may allow an attacker with at least read-only privileges to retrieve sensitive 2FA-related information via observing logs or via diagnose command.
Gravedad CVSS v3.1: BAJA
Última modificación:
15/10/2025