Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-44009

Fecha de publicación:
03/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** A NULL pointer dereference vulnerability has been reported to affect Qsync Central. If a remote attacker gains a user account, they can then exploit the vulnerability to launch a denial-of-service (DoS) attack.<br /> <br /> We have already fixed the vulnerability in the following version:<br /> Qsync Central 5.0.0.1 ( 2025/07/09 ) and later
Gravedad CVSS v4.0: MEDIA
Última modificación:
08/10/2025

CVE-2025-44010

Fecha de publicación:
03/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** A NULL pointer dereference vulnerability has been reported to affect Qsync Central. If a remote attacker gains a user account, they can then exploit the vulnerability to launch a denial-of-service (DoS) attack.<br /> <br /> We have already fixed the vulnerability in the following version:<br /> Qsync Central 5.0.0.1 ( 2025/07/09 ) and later
Gravedad CVSS v4.0: MEDIA
Última modificación:
08/10/2025

CVE-2025-44011

Fecha de publicación:
03/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** A NULL pointer dereference vulnerability has been reported to affect Qsync Central. If a remote attacker gains a user account, they can then exploit the vulnerability to launch a denial-of-service (DoS) attack.<br /> <br /> We have already fixed the vulnerability in the following version:<br /> Qsync Central 5.0.0.1 ( 2025/07/09 ) and later
Gravedad CVSS v4.0: MEDIA
Última modificación:
08/10/2025

CVE-2025-44012

Fecha de publicación:
03/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An allocation of resources without limits or throttling vulnerability has been reported to affect Qsync Central. If a remote attacker gains a user account, they can then exploit the vulnerability to prevent other systems, applications, or processes from accessing the same type of resource.<br /> <br /> We have already fixed the vulnerability in the following version:<br /> Qsync Central 5.0.0.2 ( 2025/07/31 ) and later
Gravedad CVSS v4.0: ALTA
Última modificación:
08/10/2025

CVE-2025-61592

Fecha de publicación:
03/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Cursor is a code editor built for programming with AI. In versions 1.7 and below, automatic loading of project-specific CLI configuration from the current working directory (/.cursor/cli.json) could override certain global configurations in Cursor CLI. This allowed users running the CLI inside a malicious repository to be vulnerable to Remote Code Execution through a combination of permissive configuration (allowing shell commands) and prompt injection delivered via project-specific Rules (/.cursor/rules/rule.mdc) or other mechanisms. The fix for this issue is currently available as a patch 2025.09.17-25b418f. As of October 3, 2025 there is no release version.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2025

CVE-2025-61593

Fecha de publicación:
03/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Cursor is a code editor built for programming with AI. In versions 1.7 and below, a vulnerability in the way Cursor CLI Agent protects its sensitive files (i.e. */.cursor/cli.json) allows attackers to modify the content of the files through prompt injection, thus achieving remote code execution. A prompt injection can lead to full RCE through modifying sensitive files on case-insensitive filesystems. This issue is fixed in a commit, 25b418f, but has yet to be released as of October 3, 2025.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2025

CVE-2025-33040

Fecha de publicación:
03/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An allocation of resources without limits or throttling vulnerability has been reported to affect Qsync Central. If a remote attacker gains a user account, they can then exploit the vulnerability to prevent other systems, applications, or processes from accessing the same type of resource.<br /> <br /> We have already fixed the vulnerability in the following version:<br /> Qsync Central 5.0.0.1 ( 2025/07/09 ) and later
Gravedad CVSS v4.0: ALTA
Última modificación:
07/10/2025

CVE-2025-44006

Fecha de publicación:
03/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An allocation of resources without limits or throttling vulnerability has been reported to affect Qsync Central. If a remote attacker gains a user account, they can then exploit the vulnerability to prevent other systems, applications, or processes from accessing the same type of resource.<br /> <br /> We have already fixed the vulnerability in the following version:<br /> Qsync Central 5.0.0.1 ( 2025/07/09 ) and later
Gravedad CVSS v4.0: ALTA
Última modificación:
08/10/2025

CVE-2025-44007

Fecha de publicación:
03/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An allocation of resources without limits or throttling vulnerability has been reported to affect Qsync Central. If a remote attacker gains a user account, they can then exploit the vulnerability to prevent other systems, applications, or processes from accessing the same type of resource.<br /> <br /> We have already fixed the vulnerability in the following version:<br /> Qsync Central 5.0.0.1 ( 2025/07/09 ) and later
Gravedad CVSS v4.0: ALTA
Última modificación:
08/10/2025

CVE-2025-52653

Fecha de publicación:
03/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** HCL MyXalytics product is affected by Cross Site Scripting vulnerability in the web application. This can allow the execution of unauthorized scripts, potentially resulting in unauthorized actions or access.
Gravedad CVSS v3.1: ALTA
Última modificación:
08/10/2025

CVE-2025-46817

Fecha de publicación:
03/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Redis is an open source, in-memory database that persists on disk. Versions 8.2.1 and below allow an authenticated user to use a specially crafted Lua script to cause an integer overflow and potentially lead to remote code execution The problem exists in all versions of Redis with Lua scripting. This issue is fixed in version 8.2.2.
Gravedad CVSS v3.1: ALTA
Última modificación:
27/01/2026

CVE-2024-56804

Fecha de publicación:
03/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An SQL injection vulnerability has been reported to affect Video Station. If a remote attacker gains a user account, they can then exploit the vulnerability to execute unauthorized code or commands.<br /> <br /> We have already fixed the vulnerability in the following version:<br /> Video Station 5.8.4 and later
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/10/2025