Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-56392

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** An Insecure Direct Object Reference (IDOR) in the /dashboard/notes endpoint of Syaqui Collegetivity v1.0.0 allows attackers to impersonate other users and perform arbitrary operations via a crafted POST request.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/10/2025

CVE-2025-36132

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** IBM Planning Analytics Local 2.0.0 through 2.0.106 and 2.1.0 through 2.1.13 is vulnerable to cross-site scripting. This vulnerability allows an authenticated user to embed arbitrary JavaScript code in the Web UI thus altering the intended functionality potentially leading to credentials disclosure within a trusted session.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/10/2025

CVE-2025-36262

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** IBM Planning Analytics Local 2.0.0 through 2.0.106 and 2.1.0 through 2.1.13 <br /> <br /> could allow a malicious privileged user to bypass the UI to gain unauthorized access to sensitive information due to the improper validation of input.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/10/2025

CVE-2024-55017

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** Account Takeover in Corezoid 6.6.0 in the OAuth2 implementation via an open redirect in the redirect_uri parameter allows attackers to intercept authorization codes and gain unauthorized access to victim accounts.
Gravedad CVSS v3.1: ALTA
Última modificación:
02/10/2025

CVE-2025-10659

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** The Telenium Online Web Application is vulnerable due to a PHP endpoint accessible to unauthenticated network users that improperly handles user-supplied input. This vulnerability occurs due to the insecure termination of a regular expression check within the endpoint. Because the input is not correctly validated or sanitized, an unauthenticated attacker can inject arbitrary operating system commands through a crafted HTTP request, leading to remote code execution on the server in the context of the web application service account.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
02/10/2025

CVE-2025-56132

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** LiquidFiles filetransfer server is vulnerable to a user enumeration issue in its password reset functionality. The application returns distinguishable responses for valid and invalid email addresses, allowing unauthenticated attackers to determine the existence of user accounts. Version 4.2 introduces user-based lockout mechanisms to mitigate brute-force attacks, user enumeration remains possible by default. In versions prior to 4.2, no such user-level protection is in place, only basic IP-based rate limiting is enforced. This IP-based protection can be bypassed by distributing requests across multiple IPs (e.g., rotating IP or proxies). Effectively bypassing both login and password reset security controls. Successful exploitation allows an attacker to enumerate valid email addresses registered for the application, increasing the risk of follow-up attacks such as password spraying.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/10/2025

CVE-2025-43827

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** Insecure Direct Object Reference (IDOR) vulnerability with audit events in Liferay Portal 7.4.0 through 7.4.3.117, and older unsupported versions, and Liferay DXP 2024.Q1.1 through 2024.Q1.5, 2023.Q4.0 through 2023.Q4.10, 2023.Q3.1 through 2023.Q3.10, 7.4 GA through update 92, and older unsupported versions allows remote authenticated users to from one virtual instance to view the audit events from a different virtual instance via the _com_liferay_portal_security_audit_web_portlet_AuditPortlet_auditEventId parameter.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/12/2025

CVE-2025-57254

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** An SQL injection vulnerability in user-login.php and index.php of Karthikg1908 Hospital Management System (HMS) 1.0 allows remote attackers to execute arbitrary SQL queries via the username and password POST parameters. The application fails to properly sanitize input before embedding it into SQL queries, leading to unauthorized access or potential data breaches. This can result in privilege escalation, account takeover, or exposure of sensitive medical data.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/10/2025

CVE-2025-56513

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** NiceHash QuickMiner 6.12.0 perform software updates over HTTP without validating digital signatures or hash checks. An attacker capable of intercepting or redirecting traffic to the update url and can hijack the update process and deliver arbitrary executables that are automatically executed, resulting in full remote code execution. This constitutes a critical supply chain attack vector.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/10/2025

CVE-2025-56675

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** The EKEN video doorbell T6 BT60PLUS_MAIN_V1.0_GC1084_20230531 periodically sends debug logs to the EKEN cloud servers with sensitive information such as the Wi-Fi SSID and password.
Gravedad CVSS v3.1: BAJA
Última modificación:
02/10/2025

CVE-2025-56200

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** A URL validation bypass vulnerability exists in validator.js through version 13.15.15. The isURL() function uses &amp;#39;://&amp;#39; as a delimiter to parse protocols, while browsers use &amp;#39;:&amp;#39; as the delimiter. This parsing difference allows attackers to bypass protocol and domain validation by crafting URLs leading to XSS and Open Redirect attacks.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/10/2025

CVE-2025-11195

Fecha de publicación:
30/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** Rapid7 AppSpider Pro versions below 7.5.021 suffer from a project name validation vulnerability, whereby an attacker can change the project name directly in the configuration file to a name that already exists. This issue stems from a lack of effective verification of the uniqueness of project names when editing them outside the application in affected versions. This vulnerability was remediated in version 7.5.021 of the product.
Gravedad CVSS v3.1: BAJA
Última modificación:
08/10/2025