Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-57141

Fecha de publicación:
08/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** rsbi-os 4.7 is vulnerable to Remote Code Execution (RCE) in sqlite-jdbc.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
12/09/2025

CVE-2025-40930

Fecha de publicación:
08/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** JSON::SIMD before version 1.07 and earlier for Perl has an integer buffer overflow causing a segfault when parsing crafted JSON, enabling denial-of-service attacks or other unspecified impact.
Gravedad CVSS v3.1: ALTA
Última modificación:
04/11/2025

CVE-2025-40928

Fecha de publicación:
08/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** JSON::XS before version 4.04 for Perl has an integer buffer overflow causing a segfault when parsing crafted JSON, enabling denial-of-service attacks or other unspecified impact
Gravedad CVSS v3.1: ALTA
Última modificación:
04/11/2025

CVE-2025-40929

Fecha de publicación:
08/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** Cpanel::JSON::XS before version 4.40 for Perl has an integer buffer overflow causing a segfault when parsing crafted JSON, enabling denial-of-service attacks or other unspecified impact
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/11/2025

CVE-2022-50238

Fecha de publicación:
08/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** The on-endpoint Microsoft vulnerable driver blocklist is not fully synchronized with the online Microsoft recommended driver block rules. Some entries present on the online list have been excluded from the on-endpoint blocklist longer than the expected periodic monthly Windows updates. It is possible to fully synchronize the driver blocklist using WDAC policies. NOTE: The vendor explains that Windows Update provides a smaller, compatibility-focused driver blocklist for general users, while the full XML list is available for advanced users and organizations to customize at the risk of usability issues.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/11/2025

CVE-2025-36853

Fecha de publicación:
08/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability (CVE-2025-21172) exists in msdia140.dll due to integer overflow and heap-based overflow.<br /> <br /> Per CWE-122: Heap-based Buffer Overflow, a heap overflow condition is a buffer overflow, where the buffer that can be overwritten is allocated in the heap portion of memory, generally meaning that the buffer was allocated using a routine such as malloc().‍<br /> <br /> Per CWE-190: Integer Overflow or Wraparound, is when a product performs a calculation that can produce an integer overflow or wraparound when the logic assumes that the resulting value will always be larger than the original value. This occurs when an integer value is incremented to a value that is too large to store in the associated representation. When this occurs, the value may become a very small or negative number.<br /> <br /> NOTE: This CVE affects only End Of Life (EOL) software components. The vendor, Microsoft, has indicated there will be no future updates nor support provided upon inquiry.
Gravedad CVSS v3.1: ALTA
Última modificación:
08/09/2025

CVE-2025-36854

Fecha de publicación:
08/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability ( CVE-2024-38229 https://www.cve.org/CVERecord ) exists in EOL ASP.NET when closing an HTTP/3 stream while application code is writing to the response body, a race condition may lead to use-after-free, resulting in Remote Code Execution.<br /> <br /> Per CWE-416: Use After Free https://cwe.mitre.org/data/definitions/416.html , Use After Free is when a product reuses or references memory after it has been freed. At some point afterward, the memory may be allocated again and saved in another pointer, while the original pointer references a location somewhere within the new allocation. Any operations using the original pointer are no longer valid because the memory "belongs" to the code that operates on the new pointer.<br /> <br /> This issue affects EOL ASP.NET 6.0.0
Gravedad CVSS v3.1: ALTA
Última modificación:
08/09/2025

CVE-2025-36855

Fecha de publicación:
08/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability ( CVE-2025-21176 https://www.cve.org/CVERecord ) exists in DiaSymReader.dll due to buffer over-read.<br /> <br /> Per CWE-126: Buffer Over-read https://cwe.mitre.org/data/definitions/126.html , Buffer Over-read is when a product reads from a buffer using buffer access mechanisms such as indexes or pointers that reference memory locations after the targeted buffer.<br /> <br /> This issue affects EOL ASP.NET 6.0.0
Gravedad CVSS v3.1: ALTA
Última modificación:
08/09/2025

CVE-2025-22956

Fecha de publicación:
08/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** OPSI before 4.3 allows any client to retrieve any ProductPropertyState, including those of other clients. This can lead to privilege escalation if any ProductPropertyState contains a secret only intended to be accessible by a subset of clients. One example of this is a domain join account password for the windomain package.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/09/2025

CVE-2025-3212

Fecha de publicación:
08/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** Use After Free vulnerability in Arm Ltd Bifrost GPU Kernel Driver, Arm Ltd Valhall GPU Kernel Driver, Arm Ltd Arm 5th Gen GPU Architecture Kernel Driver allows a local non-privileged user process to perform valid GPU memory processing operations to gain access to already freed memory.This issue affects Bifrost GPU Kernel Driver: from r41p0 through r49p4, from r50p0 through r51p0; Valhall GPU Kernel Driver: from r41p0 through r49p4, from r50p0 through r54p0; Arm 5th Gen GPU Architecture Kernel Driver: from r41p0 through r49p4, from r50p0 through r54p0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/12/2025

CVE-2025-40641

Fecha de publicación:
08/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** Cross-site Scripting (XSS) vulnerability stored in Multi-Purpose Inventory Management System, consisting of a stored XSS due to lack of proper validation of user input by sending a POST request using the product_name parameter in /Controller_Products/update. This vulnerability could allow a remote user to send a specially crafted query to an authenticated user and steal their cookie session details.
Gravedad CVSS v4.0: MEDIA
Última modificación:
08/09/2025

CVE-2025-40642

Fecha de publicación:
08/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** Reflected Cross-Site Scripting (XSS) vulnerability in WebWork, which allows remote attackers to execute arbitrary code through the &amp;#39;q&amp;#39; and &amp;#39;engine&amp;#39; request parameters in /search.
Gravedad CVSS v4.0: MEDIA
Última modificación:
08/09/2025