Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-67834

Fecha de publicación:
14/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Paessler PRTG Network Monitor before 25.4.114 allows XSS by an unauthenticated attacker via the filter parameter.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/01/2026

CVE-2025-67835

Fecha de publicación:
14/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Paessler PRTG Network Monitor before 25.4.114 allows Denial-of-Service (DoS) by an authenticated attacker via the Notification Contacts functionality.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/01/2026

CVE-2026-21889

Fecha de publicación:
14/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Weblate is a web based localization tool. Prior to 5.15.2, the screenshot images were served directly by the HTTP server without proper access control. This could allow an unauthenticated user to access screenshots after guessing their filename. This vulnerability is fixed in 5.15.2.
Gravedad CVSS v4.0: BAJA
Última modificación:
23/01/2026

CVE-2025-70968

Fecha de publicación:
14/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** FreeImage 3.18.0 contains a Use After Free in PluginTARGA.cpp;loadRLE().
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/01/2026

CVE-2025-37185

Fecha de publicación:
14/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Vulnerabilities in the web-based management interface of EdgeConnect SD-WAN Orchestrator could allow an authenticated remote attacker to conduct a stored cross-site scripting (XSS) attacks against an administrative user of the interface. A successful exploit allows an attacker to execute arbitrary script code in a victim's browser in the context of the affected interface and thereby make unauthorized arbitrary configuration changes to the host.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/01/2026

CVE-2025-37184

Fecha de publicación:
14/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability exists in an Orchestrator service that could allow an unauthenticated remote attacker to bypass multi-factor authentication requirements. Successful exploitation could allow an attacker to create an admin user account without the necessary multi-factor authentication, thereby compromising the integrity of secured access to the system.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/01/2026

CVE-2025-37183

Fecha de publicación:
14/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Vulnerabilities in the web-based management interface of EdgeConnect SD-WAN Orchestrator could allow an authenticated remote attacker to perform SQL injection attacks. Successful exploitation could allow an attacker to execute arbitrary SQL commands on the underlying database, potentially leading to unauthorized data access or data manipulation.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/01/2026

CVE-2025-37182

Fecha de publicación:
14/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Vulnerabilities in the web-based management interface of EdgeConnect SD-WAN Orchestrator could allow an authenticated remote attacker to perform SQL injection attacks. Successful exploitation could allow an attacker to execute arbitrary SQL commands on the underlying database, potentially leading to unauthorized data access or data manipulation.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/01/2026

CVE-2025-65396

Fecha de publicación:
14/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability in the boot process of Blurams Flare Camera version 24.1114.151.929 and earlier allows a physically proximate attacker to hijack the boot mechanism and gain a bootloader shell via the UART interface. This is achieved by inducing a read error from the SPI flash memory during the boot, by shorting a data pin of the IC to ground. An attacker can then dump the entire firmware, leading to the disclosure of sensitive information including cryptographic keys and user configurations.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/02/2026

CVE-2025-37181

Fecha de publicación:
14/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Vulnerabilities in the web-based management interface of EdgeConnect SD-WAN Orchestrator could allow an authenticated remote attacker to perform SQL injection attacks. Successful exploitation could allow an attacker to execute arbitrary SQL commands on the underlying database, potentially leading to unauthorized data access or data manipulation.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/01/2026

CVE-2026-22211

Fecha de publicación:
14/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** TinyOS versions up to and including 2.1.2 contain a global buffer overflow vulnerability in the printfUART formatted output implementation used within the ZigBee / IEEE 802.15.4 networking stack. The implementation formats output into a fixed-size global buffer and concatenates strings for %s format specifiers using strcat() without verifying remaining buffer capacity. When printfUART is invoked with a caller-controlled string longer than the available space, the unbounded sprintf/strcat sequence writes past the end of debugbuf, resulting in global memory corruption. This can cause denial of service, unintended behavior, or information disclosure via corrupted adjacent global state or UART output.
Gravedad CVSS v4.0: MEDIA
Última modificación:
14/01/2026

CVE-2025-67399

Fecha de publicación:
14/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** An issue in AIRTH SMART HOME AQI MONITOR Bootloader v.1.005 allows a physically proximate attacker to obtain sensitive information via the UART port of the BK7231N controller (Wi-Fi and BLE module) on the device is open to access
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/01/2026