Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-59889

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Improper authentication of library files in the Eaton IPP software installer could lead to arbitrary code execution of an attacker with the access to the software package. <br /> <br /> This security issue has been fixed in the latest version of IPP which is available on the Eaton download center.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/11/2025

CVE-2025-10732

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** The SureForms – Drag and Drop Form Builder for WordPress plugin for WordPress is vulnerable to Sensitive Information Disclosure in all versions up to, and including, 1.12.1. This is due to improper access control implementation on the &amp;#39;/wp-json/sureforms/v1/srfm-global-settings&amp;#39; REST API endpoint. This makes it possible for authenticated attackers, with contributor-level access and above, to retrieve sensitive information including API keys for Google reCAPTCHA, Cloudflare Turnstile, hCaptcha, admin email addresses, and security-related form settings.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/10/2025

CVE-2025-10357

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** The Simple SEO WordPress plugin before 2.0.32 does not sanitise and escape some parameters when outputing them in the page, which could allow users with a role as low as contributor to perform Cross-Site Scripting attacks.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/10/2025

CVE-2025-42937

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** SAP Print Service (SAPSprint) performs insufficient validation of path information provided by users. An unauthenticated attacker could traverse to the parent directory and over-write system files causing high impact on confidentiality integrity and availability of the application.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/10/2025

CVE-2025-42939

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** SAP S/4HANA (Manage Processing Rules - For Bank Statements) allows an authenticated attacker with basic privileges to delete conditions from any shared rule of any user by tampering the request parameter. Due to missing authorization check, the attacker can delete shared rule conditions that should be restricted, compromising the integrity of the application without affecting its confidentiality or availability.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/10/2025

CVE-2025-42903

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability in SAP Financial Service Claims Management RFC function ICL_USER_GET_NAME_AND_ADDRESS allows user enumeration and potential disclosure of personal data through response discrepancies, causing low impact on confidentiality with no impact on integrity or availability.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/10/2025

CVE-2025-42906

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** SAP Commerce Cloud contains a path traversal vulnerability that may allow users to access web applications such as the Administration Console from addresses where the Administration Console is not explicitly deployed. This could potentially bypass configured access restrictions, resulting in a low impact on confidentiality, with no impact on the integrity or availability of the application.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/10/2025

CVE-2025-42908

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Due to a Cross-Site Request Forgery (CSRF) vulnerability in SAP NetWeaver Application Server for ABAP, an authenticated attacker could initiate transactions directly via the session manager, bypassing the first transaction screen and the associated authorization check. This vulnerability could allow the attacker to perform actions and execute transactions that would normally require specific permissions, compromising the integrity and confidentiality of the system by enabling unauthorized access to restricted functionality. There is no impact to availability from this vulnerability.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/10/2025

CVE-2025-42909

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** SAP Cloud Appliance Library Appliances allows an attacker with high privileges to leverage an insecure S/4HANA default profile setting in an existing SAP CAL appliances to gain access to other appliances. This has low impact on confidentiality of the application, integrity and availability is not impacted.
Gravedad CVSS v3.1: BAJA
Última modificación:
14/10/2025

CVE-2025-42910

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Due to missing verification of file type or content, SAP Supplier Relationship Management allows an authenticated attacker to upload arbitrary files. These files could include executables which might be downloaded and executed by the user which could host malware. On successful exploitation an attacker could cause high impact on confidentiality, integrity and availability of the application.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/10/2025

CVE-2025-42901

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** SAP Application Server for ABAP allows an authenticated attacker to store malicious JavaScript payloads which could be executed in victim user&amp;#39;s browser when accessing the affected functionality of BAPI explorer. This has low impact on confidentiality and integrity with no impact on availability of the application.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/10/2025

CVE-2025-42902

Fecha de publicación:
14/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Due to the memory corruption vulnerability in SAP NetWeaver AS ABAP and ABAP Platform, an unauthenticated attacker can send a corrupted SAP Logon Ticket or SAP Assertion Ticket to the SAP application server. This leads to a dereference of NULL which makes the work process crash. As a result, it has a low impact on the availability but no impact on the confidentiality and integrity.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/10/2025