Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-44006

Fecha de publicación:
03/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An allocation of resources without limits or throttling vulnerability has been reported to affect Qsync Central. If a remote attacker gains a user account, they can then exploit the vulnerability to prevent other systems, applications, or processes from accessing the same type of resource.<br /> <br /> We have already fixed the vulnerability in the following version:<br /> Qsync Central 5.0.0.1 ( 2025/07/09 ) and later
Gravedad CVSS v4.0: ALTA
Última modificación:
08/10/2025

CVE-2025-44007

Fecha de publicación:
03/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An allocation of resources without limits or throttling vulnerability has been reported to affect Qsync Central. If a remote attacker gains a user account, they can then exploit the vulnerability to prevent other systems, applications, or processes from accessing the same type of resource.<br /> <br /> We have already fixed the vulnerability in the following version:<br /> Qsync Central 5.0.0.1 ( 2025/07/09 ) and later
Gravedad CVSS v4.0: ALTA
Última modificación:
08/10/2025

CVE-2025-52653

Fecha de publicación:
03/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** HCL MyXalytics product is affected by Cross Site Scripting vulnerability in the web application. This can allow the execution of unauthorized scripts, potentially resulting in unauthorized actions or access.
Gravedad CVSS v3.1: ALTA
Última modificación:
08/10/2025

CVE-2025-46817

Fecha de publicación:
03/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Redis is an open source, in-memory database that persists on disk. Versions 8.2.1 and below allow an authenticated user to use a specially crafted Lua script to cause an integer overflow and potentially lead to remote code execution The problem exists in all versions of Redis with Lua scripting. This issue is fixed in version 8.2.2.
Gravedad CVSS v3.1: ALTA
Última modificación:
27/01/2026

CVE-2024-56804

Fecha de publicación:
03/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An SQL injection vulnerability has been reported to affect Video Station. If a remote attacker gains a user account, they can then exploit the vulnerability to execute unauthorized code or commands.<br /> <br /> We have already fixed the vulnerability in the following version:<br /> Video Station 5.8.4 and later
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/10/2025

CVE-2025-33034

Fecha de publicación:
03/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** A path traversal vulnerability has been reported to affect Qsync Central. If a remote attacker gains a user account, they can then exploit the vulnerability to read the contents of unexpected files or system data.<br /> <br /> We have already fixed the vulnerability in the following version:<br /> Qsync Central 5.0.0.1 ( 2025/07/09 ) and later
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/10/2025

CVE-2025-33039

Fecha de publicación:
03/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An allocation of resources without limits or throttling vulnerability has been reported to affect Qsync Central. If a remote attacker gains a user account, they can then exploit the vulnerability to prevent other systems, applications, or processes from accessing the same type of resource.<br /> <br /> We have already fixed the vulnerability in the following version:<br /> Qsync Central 5.0.0.1 ( 2025/07/09 ) and later
Gravedad CVSS v4.0: ALTA
Última modificación:
07/10/2025

CVE-2025-61590

Fecha de publicación:
03/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Cursor is a code editor built for programming with AI. Versions 1.6 and below are vulnerable to Remote Code Execution (RCE) attacks through Visual Studio Code Workspaces. Workspaces allow users to open more than a single folder and save specific settings (pretty similar to .vscode/settings.json) for the folders / project. An untitled workspace is automatically created by VS Code (untitled.code-workspace), which contains all the folders and workspace settings from the user&amp;#39;s current session, opening up an entire new attack vector if the user has a .code-workspace file in path (either untitled created automatically or a saved one). If an attacker is able to hijack the chat context of the victim (such as via a compromised MCP server), they can use prompt injection to make the Cursor Agent write into this file and modify the workspace. This leads to a bypass of CVE-2025-54130 which can lead to RCE by writing to the settings section. This issue is fixed in version 1.7.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/10/2025

CVE-2025-61591

Fecha de publicación:
03/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Cursor is a code editor built for programming with AI. In versions 1.7 and below, when MCP uses OAuth authentication with an untrusted MCP server, an attacker can impersonate a malicious MCP server and return crafted, maliciously injected commands during the interaction process, leading to command injection and potential remote code execution. If chained with an untrusted MCP service via OAuth, this command injection vulnerability could allow arbitrary code execution on the host by the agent. This can then be used to directly compromise the system by executing malicious commands with full user privileges. This issue does not currently have a fixed release version, but there is a patch, 2025.09.17-25b418f.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/10/2025

CVE-2025-56551

Fecha de publicación:
03/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** An issue in DirectAdmin v1.680 allows unauthorized attackers to manipulate the page layout and replace the legitimate login interface with arbitrary attacker-controlled content via supplying a crafted GET request.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/10/2025

CVE-2021-42193

Fecha de publicación:
03/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** nopCommerce 4.40.3 is vulnerable to XSS in the Product Name at /Admin/Product/Edit/[id]. Each time a user views the product in the shop, the XSS payload fires.
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/12/2025

CVE-2025-60787

Fecha de publicación:
03/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** MotionEye v0.43.1b4 and before is vulnerable to OS Command Injection in configuration parameters such as image_file_name. Unsanitized user input is written to Motion configuration files, allowing remote authenticated attackers with admin access to achieve code execution when Motion is restarted.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/10/2025