Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en SeaCMS 13.3 (CVE-2025-25800)

Fecha de publicación:
26/02/2025
Idioma:
Español
Se descubrió que SeaCMS 13.3 contiene una vulnerabilidad de lectura de archivos arbitrarios en la función file_get_contents en admin_safe_file.php.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/03/2025

Vulnerabilidad en Emlog Pro v2.5.3 (CVE-2025-25783)

Fecha de publicación:
26/02/2025
Idioma:
Español
Una vulnerabilidad de carga de archivos arbitrarios en el componente admin\plugin.php de Emlog Pro v2.5.3 permite a los atacantes ejecutar código arbitrario mediante la carga de un archivo Zip manipulado específicamente para ello.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/04/2025

Vulnerabilidad en Jizhicms v2.5.4 (CVE-2025-25784)

Fecha de publicación:
26/02/2025
Idioma:
Español
Una vulnerabilidad de carga de archivos arbitrarios en el componente \c\TemplateController.php de Jizhicms v2.5.4 permite a los atacantes ejecutar código arbitrario mediante la carga de un archivo Zip manipulado específicamente para ello.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
10/04/2025

Vulnerabilidad en JizhiCMS v2.5.4 (CVE-2025-25785)

Fecha de publicación:
26/02/2025
Idioma:
Español
Se descubrió que JizhiCMS v2.5.4 contenía Server-Side Request Forgery (SSRF) a través del componente \c\PluginsController.php. Esta vulnerabilidad permite a los atacantes realizar un escaneo de intranet a través de una solicitud manipulada.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
10/04/2025

Vulnerabilidad en FoxCMS v1.2.5 (CVE-2025-25789)

Fecha de publicación:
26/02/2025
Idioma:
Español
Se descubrió que FoxCMS v1.2.5 contiene una vulnerabilidad de ejecución remota de código (RCE) a través del método index() en \controller\Sitemap.php.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/04/2025

Vulnerabilidad en FoxCMS v1.2.5 (CVE-2025-25790)

Fecha de publicación:
26/02/2025
Idioma:
Español
Una vulnerabilidad de carga de archivos arbitrarios en el componente \controller\LocalTemplate.php de FoxCMS v1.2.5 permite a los atacantes ejecutar código arbitrario mediante la carga de un archivo Zip manipulado específicamente para ello.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/04/2025

Vulnerabilidad en Pixelite Events Manager (CVE-2025-1249)

Fecha de publicación:
26/02/2025
Idioma:
Español
La vulnerabilidad de autorización faltante en Pixelite Events Manager permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Events Manager: desde n/a hasta 6.6.4.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/02/2025

Vulnerabilidad en picklescan (CVE-2025-1716)

Fecha de publicación:
26/02/2025
Idioma:
Español
Las versiones anteriores a la versión 0.0.21 de picklescan no tratan a 'pip' como una variable global insegura. Un atacante podría manipular un modelo malicioso que use Pickle para incorporar un paquete PyPI malicioso (alojado, por ejemplo, en pypi.org o GitHub) a través de `pip.main()`. Debido a que pip no es una variable global restringida, el modelo, al analizarse con picklescan, pasaría los controles de seguridad y parecería ser seguro, cuando en realidad podría resultar problemático.
Gravedad CVSS v4.0: MEDIA
Última modificación:
29/12/2025

Vulnerabilidad en OPSWAT MetaDefender Kiosk (CVE-2024-52925)

Fecha de publicación:
26/02/2025
Idioma:
Español
En OPSWAT MetaDefender Kiosk anterior a 4.7.0, un atacante puede ejecutar código arbitrario a través de la función de desbloqueo de dispositivo MD Kiosk para unidades USB cifradas por software.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/02/2025

Vulnerabilidad en kernel de Linux (CVE-2022-49732)

Fecha de publicación:
26/02/2025
Idioma:
Español
En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: sock: rehacer la comprobación de protección psock vs ULP el commit 8a59f9d1e3d4 ("sock: Introduce sk->sk_prot->psock_update_sk_prot()") ha movido la comprobación inet_csk_has_ulp(sk) de sk_psock_init() a la nueva función tcp_bpf_update_proto(). Supongo que esto se hizo para permitir la creación de psocks para sockets que no sean inet. Desafortunadamente, la ruta de destrucción para psock incluye el desenrollado de ULP, por lo que debemos hacer que falle el propio sk_psock_init(). De lo contrario, si ULP ya está presente, lo notaremos más tarde y llamaremos a tcp_update_ulp() con el sk_proto del propio ULP, lo que probablemente provocará que el ULP repita sus devoluciones de llamadas.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/10/2025

Vulnerabilidad en IBM Cloud Pak (CVE-2025-0719)

Fecha de publicación:
26/02/2025
Idioma:
Español
IBM Cloud Pak for Data 4.0.0 a 4.8.5 y 5.0.0 es vulnerable a ataques de cross site scripting. Esta vulnerabilidad permite que un atacante no autenticado incorpore código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista y pudiendo provocar la divulgación de credenciales dentro de una sesión de confianza.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/08/2025

Vulnerabilidad en Required Admin Menu Manager (CVE-2025-26925)

Fecha de publicación:
26/02/2025
Idioma:
Español
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Required Admin Menu Manager permite Cross-Site Request Forgery. Este problema afecta al Administrador de menú de administración: desde n/a hasta 1.0.3.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/02/2025