Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-10283

Fecha de publicación:
09/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** BBOT's gitdumper module could be abused to execute commands through a malicious git repository.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/10/2025

CVE-2025-10281

Fecha de publicación:
09/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** BBOT's git_clone module could be abused to disclose a GitHub API key to an attacker controlled server with a malicious formatted git URL.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/10/2025

CVE-2025-56683

Fecha de publicación:
09/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** A cross-site scripting (XSS) vulnerability in the component /app/marketplace.html of Logseq v0.10.9 allows attackers to execute arbitrary code via injecting arbitrary Javascript into a crafted README.md file.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/10/2025

CVE-2025-45095

Fecha de publicación:
09/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Lavasoft Web Companion (also known as Ad-Aware WebCompanion) versions 8.9.0.1091 through 12.1.3.1037 installs the DCIService.exe service with an unquoted service path vulnerability. An attacker with write access to the file system could potentially execute arbitrary code with elevated privileges by placing a malicious executable in the unquoted path.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2025

CVE-2025-39664

Fecha de publicación:
09/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Insufficient escaping in the report scheduler within Checkmk
Gravedad CVSS v4.0: ALTA
Última modificación:
04/12/2025

CVE-2025-32919

Fecha de publicación:
09/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Use of an insecure temporary directory in the Windows License plugin for the Checkmk Windows Agent allows Privilege Escalation. This issue affects Checkmk: from 2.4.0 before 2.4.0p13, from 2.3.0 before 2.3.0p38, from 2.2.0 before 2.2.0p46, and all versions of 2.1.0 (EOL).
Gravedad CVSS v4.0: ALTA
Última modificación:
04/12/2025

CVE-2025-32916

Fecha de publicación:
09/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Potential use of sensitive information in GET requests in Checkmk GmbH's Checkmk versions
Gravedad CVSS v4.0: BAJA
Última modificación:
04/12/2025

CVE-2025-62228

Fecha de publicación:
09/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Apache Flink CDC version 3.4.0 was vulnerable to a SQL injection via maliciously crafted identifiers eg. crafted database name or crafted table name. Even through only the logged-in database user can trigger the attack, we recommend users update Flink CDC version to 3.5.0 which address this issue.
Gravedad CVSS v4.0: MEDIA
Última modificación:
03/12/2025

CVE-2025-36171

Fecha de publicación:
09/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** IBM Aspera Faspex 5.0.0 through 5.0.13.1 could allow a privileged user to cause a denial of service from improperly validated API input due to excessive resource consumption.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/10/2025

CVE-2025-36225

Fecha de publicación:
09/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** IBM Aspera 5.0.0 through 5.0.13.1 <br /> <br /> could disclose sensitive user information from the system to an authenticated user due to an observable discrepancy of returned data.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/10/2025

CVE-2025-11561

Fecha de publicación:
09/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** A flaw was found in the integration of Active Directory and the System Security Services Daemon (SSSD) on Linux systems. In default configurations, the Kerberos local authentication plugin (sssd_krb5_localauth_plugin) is enabled, but a fallback to the an2ln plugin is possible. This fallback allows an attacker with permission to modify certain AD attributes (such as userPrincipalName or samAccountName) to impersonate privileged users, potentially resulting in unauthorized access or privilege escalation on domain-joined Linux hosts.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/01/2026

CVE-2023-37401

Fecha de publicación:
09/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** IBM Aspera Faspex 5.0.0 through 5.0.13.1 uses a cross-domain policy file that includes domains that should not be trusted.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/10/2025