Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en SICK AG (CVE-2025-49192)

Fecha de publicación:
12/06/2025
Idioma:
Español
La aplicación web es vulnerable a ataques de clickjacking. El sitio puede estar incrustado en otro frame, lo que permite a un atacante engañar al usuario para que haga clic en algo distinto a lo que percibe. Esto podría revelar información confidencial o permitir que otros tomen el control de su ordenador mientras hacen clic en objetos aparentemente inofensivos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/02/2026

Vulnerabilidad en SICK AG (CVE-2025-49197)

Fecha de publicación:
12/06/2025
Idioma:
Español
La aplicación utiliza una función hash de contraseña débil, lo que permite a un atacante descifrar el hash de contraseña débil para obtener acceso a una cuenta de usuario FTP.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/01/2026

Vulnerabilidad en SICK AG (CVE-2025-49196)

Fecha de publicación:
12/06/2025
Idioma:
Español
Un servicio admite el uso de una versión de TLS obsoleta e insegura. Esto podría explotarse para exponer información confidencial, modificar datos de forma inesperada o suplantar la identidad de otros usuarios o dispositivos, lo que afectaría la confidencialidad e integridad del dispositivo.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/01/2026

Vulnerabilidad en SICK AG (CVE-2025-49195)

Fecha de publicación:
12/06/2025
Idioma:
Español
El mecanismo de inicio de sesión del servidor FTP no restringe los intentos de autenticación, lo que permite a un atacante forzar las contraseñas de los usuarios y comprometer potencialmente el servidor FTP.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/01/2026

Vulnerabilidad en SICK AG (CVE-2025-49194)

Fecha de publicación:
12/06/2025
Idioma:
Español
El servidor admite métodos de autenticación que envían las credenciales en texto plano a través de canales sin cifrar. Si un atacante interceptara el tráfico entre un cliente y este servidor, las credenciales quedarían expuestas.
Gravedad CVSS v3.1: ALTA
Última modificación:
26/01/2026

Vulnerabilidad en SICK AG (CVE-2025-49193)

Fecha de publicación:
12/06/2025
Idioma:
Español
La aplicación no implementa varios encabezados de seguridad. Estos encabezados ayudan a aumentar el nivel general de seguridad de la aplicación web, por ejemplo, impidiendo que la aplicación se muestre en un iFrame (ataques de clickjacking) o que se ejecute código JavaScript malicioso inyectado (ataques XSS).
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/01/2026

Vulnerabilidad en XWiki (CVE-2024-56158)

Fecha de publicación:
12/06/2025
Idioma:
Español
XWiki es una plataforma wiki genérica. Es posible ejecutar cualquier consulta SQL en Oracle mediante funciones como DBMS_XMLGEN o DBMS_XMLQUERY. El validador de consultas de XWiki no depura las funciones que se usarían en una selección simple, e Hibernate permite usar cualquier función nativa en una consulta HQL. Esta vulnerabilidad se corrigió en las versiones 16.10.2, 16.4.7 y 15.10.16.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
12/01/2026

Vulnerabilidad en SICK AG (CVE-2025-49186)

Fecha de publicación:
12/06/2025
Idioma:
Español
El producto no implementa medidas suficientes para evitar múltiples intentos fallidos de autenticación en un corto período de tiempo, lo que lo hace susceptible a ataques de fuerza bruta.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/02/2026

Vulnerabilidad en SICK AG (CVE-2025-49189)

Fecha de publicación:
12/06/2025
Idioma:
Español
El indicador HttpOnly de la cookie de sesión \"@@\" está configurado como falso. Dado que este indicador ayuda a impedir el acceso a las cookies mediante scripts del lado del cliente, configurarlo como falso puede aumentar la probabilidad de ataques de Cross-Side-Scripting dirigidos a las cookies almacenadas.
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/02/2026

Vulnerabilidad en SICK AG (CVE-2025-49191)

Fecha de publicación:
12/06/2025
Idioma:
Español
Las URL vinculadas durante la creación de widgets iFrame y paneles son vulnerables a la ejecución de código. Estas URL se incrustan como widgets iFrame, lo que permite atacar a otros usuarios que acceden al panel mediante la inclusión de código malicioso. El ataque solo es posible si el atacante está autorizado a crear nuevos paneles o widgets iFrame.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/01/2026

Vulnerabilidad en SICK AG (CVE-2025-49188)

Fecha de publicación:
12/06/2025
Idioma:
Español
La aplicación envía las credenciales del usuario como parámetros de URL en lugar de cuerpos POST, lo que la hace vulnerable a la recopilación de información.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/01/2026

Vulnerabilidad en SICK AG (CVE-2025-49190)

Fecha de publicación:
12/06/2025
Idioma:
Español
La aplicación es vulnerable a Server-Side Request Forgery (SSRF). Un endpoint puede utilizarse para enviar solicitudes internas del servidor a otros puertos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/01/2026