Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2025-8277

Fecha de publicación:
09/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** A flaw was found in libssh's handling of key exchange (KEX) processes when a client repeatedly sends incorrect KEX guesses. The library fails to free memory during these rekey operations, which can gradually exhaust system memory. This issue can lead to crashes on the client side, particularly when using libgcrypt, which impacts application stability and availability.
Gravedad CVSS v3.1: BAJA
Última modificación:
06/05/2026

CVE-2025-24404

Fecha de publicación:
09/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** XML Injection RCE by parse http sitemap xml response vulnerability in Apache HertzBeat.<br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> The attacker needs to have an authenticated account with access, and add monitor parsed by xml, returned special content can trigger the XML parsing vulnerability.<br /> <br /> This issue affects Apache HertzBeat (incubating): before 1.7.0.<br /> <br /> Users are recommended to upgrade to version 1.7.0, which fixes the issue.
Gravedad CVSS v3.1: ALTA
Última modificación:
04/11/2025

CVE-2025-48208

Fecha de publicación:
09/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** Improper Neutralization of Special Elements used in an LDAP Query (&amp;#39;LDAP Injection&amp;#39;) vulnerability in Apache HertzBeat .<br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> The attacker needs to have an authenticated account with access, and the attack can only be triggered by crafting custom commands. A successful attack would result in arbitrary script execution.<br /> <br /> This issue affects Apache HertzBeat: through 1.7.2.<br /> <br /> Users are recommended to upgrade to version [1.7.3], which fixes the issue.
Gravedad CVSS v3.1: ALTA
Última modificación:
04/11/2025

CVE-2025-10095

Fecha de publicación:
09/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** A SQL injection vulnerability has been identified in the SMPP server component of the SMSEagle firmware, specifically affecting the handling of certain parameters within the server&amp;#39;s database interactions. The vulnerability is isolated to the SMPP server, which operates with its own dedicated database, separate from the main software&amp;#39;s database. This isolation limits the scope of the vulnerability to the SMPP server&amp;#39;s operations. The vulnerability arises from improper sanitization of user input in the SMPP server&amp;#39;s scripts.<br /> <br /> This issue has been fixed in version 6.11.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/04/2026

CVE-2025-59019

Fecha de publicación:
09/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** Missing authorization checks in the CSV download feature of TYPO3 CMS versions 11.0.0‑11.5.47, 12.0.0‑12.4.36, and 13.0.0‑13.4.17 allow backend users to disclose information from arbitrary database tables stored within the users&amp;#39; web mounts without having access to them.
Gravedad CVSS v4.0: MEDIA
Última modificación:
26/09/2025

CVE-2025-59015

Fecha de publicación:
09/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** A deterministic three‑character prefix in the Password Generation component of TYPO3 CMS versions 12.0.0–12.4.36 and 13.0.0–13.4.17 reduces entropy, allowing attackers to carry out brute‑force attacks more quickly.
Gravedad CVSS v4.0: MEDIA
Última modificación:
10/09/2025

CVE-2025-59016

Fecha de publicación:
09/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** Error messages containing sensitive information in the File Abstraction Layer in TYPO3 CMS versions 9.0.0-9.5.54, 10.0.0-10.4.53, 11.0.0-11.5.47, 12.0.0-12.4.36, and 13.0.0-13.4.17 allow backend users to disclose full file paths via failed low-level file-system operations.
Gravedad CVSS v4.0: MEDIA
Última modificación:
10/09/2025

CVE-2025-59017

Fecha de publicación:
09/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** Missing authorization checks in the Backend Routing of TYPO3 CMS versions 9.0.0‑9.5.54, 10.0.0‑10.4.53, 11.0.0‑11.5.47, 12.0.0‑12.4.36, and 13.0.0‑13.4.17 allow backend users to directly invoke AJAX backend routes without having access to the corresponding backend modules.
Gravedad CVSS v4.0: MEDIA
Última modificación:
10/09/2025

CVE-2025-59018

Fecha de publicación:
09/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** Missing authorization checks in the Workspace Module of TYPO3 CMS versions 9.0.0‑9.5.54, 10.0.0‑10.4.53, 11.0.0‑11.5.47, 12.0.0‑12.4.36, and 13.0.0‑13.4.17 allow backend users to directly invoke the corresponding AJAX backend route to disclose sensitive information without having access.
Gravedad CVSS v4.0: ALTA
Última modificación:
26/09/2025

CVE-2025-59013

Fecha de publicación:
09/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** An open‑redirect vulnerability in GeneralUtility::sanitizeLocalUrl of TYPO3 CMS 9.0.0–9.5.54, 10.0.0–10.4.53, 11.0.0–11.5.47, 12.0.0–12.4.36, and 13.0.0–13.4.17 allows an attacker to redirect users to arbitrary external sites, enabling phishing attacks by supplying a manipulated, sanitized URL.
Gravedad CVSS v4.0: MEDIA
Última modificación:
10/09/2025

CVE-2025-59014

Fecha de publicación:
09/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** An uncaught exception in the Bookmark Toolbar of TYPO3 CMS versions 11.0.0–11.5.47, 12.0.0–12.4.36, and 13.0.0–13.4.17 lets administrator‑level backend users trigger a denial‑of‑service condition in the backend user interface by saving manipulated data in the bookmark toolbar.
Gravedad CVSS v4.0: MEDIA
Última modificación:
10/09/2025

CVE-2025-41701

Fecha de publicación:
09/09/2025
Idioma:
Inglés
*** Pendiente de traducción *** An unauthenticated attacker can trick a local user into executing arbitrary commands by opening a deliberately manipulated project file with an affected engineering tool. These arbitrary commands are executed in the user context.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026