Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2026-20811

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Access of resource using incompatible type ('type confusion') in Windows Win32K - ICOMP allows an authorized attacker to elevate privileges locally.
Gravedad CVSS v3.1: ALTA
Última modificación:
14/01/2026

CVE-2026-20812

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper input validation in Windows LDAP - Lightweight Directory Access Protocol allows an authorized attacker to perform tampering over a network.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/01/2026

CVE-2026-0386

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper access control in Windows Deployment Services allows an unauthorized attacker to execute code over an adjacent network.
Gravedad CVSS v3.1: ALTA
Última modificación:
14/01/2026

CVE-2026-20804

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Incorrect privilege assignment in Windows Hello allows an unauthorized attacker to perform tampering locally.
Gravedad CVSS v3.1: ALTA
Última modificación:
14/01/2026

CVE-2026-20803

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Missing authentication for critical function in SQL Server allows an authorized attacker to elevate privileges over a network.
Gravedad CVSS v3.1: ALTA
Última modificación:
16/01/2026

CVE-2025-37165

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability in the router mode configuration of HPE Instant On Access Points exposed certain network configuration details to unintended interfaces. A malicious actor could gain knowledge of internal network configuration details through inspecting impacted packets.
Gravedad CVSS v3.1: ALTA
Última modificación:
14/01/2026

CVE-2025-37166

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability affecting HPE Networking Instant On Access Points has been identified where a device processing a specially crafted packet could enter a non-responsive state, in some cases requiring a hard reset to re-establish services. A malicious actor could leverage this vulnerability to conduct a Denial-of-Service attack on a target network.
Gravedad CVSS v3.1: ALTA
Última modificación:
14/01/2026

CVE-2025-10865

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Software installed and run as a non-privileged user may conduct improper GPU system calls to cause mismanagement of reference counting to cause a potential use after free.<br /> <br /> Improper reference counting on an internal resource caused scenario where potential for use after free was present.
Gravedad CVSS v3.1: ALTA
Última modificación:
30/01/2026

CVE-2025-8090

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Null pointer dereference in the MsgRegisterEvent() system call could allow an attacker with local access and code execution abilities to crash the QNX Neutrino kernel.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/01/2026

CVE-2025-68707

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** An authentication bypass vulnerability in the Tongyu AX1800 Wi-Fi 6 Router with firmware 1.0.0 allows unauthenticated network-adjacent attackers to perform arbitrary configuration changes without providing credentials, as long as a valid admin session is active. This can result in full compromise of the device (i.e., via unauthenticated access to /boaform/formSaveConfig and /boaform/admin endpoints).
Gravedad CVSS v3.1: ALTA
Última modificación:
16/01/2026

CVE-2025-62182

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Pega Customer Service Framework versions 8.7.0 through 25.1.0 are affected by a Unrestricted file upload vulnerability, where a privileged user could potentially upload a malicious file.
Gravedad CVSS v4.0: MEDIA
Última modificación:
14/01/2026

CVE-2025-65784

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Insecure permissions in Hubert Imoveis e Administracao Ltda Hub v2.0 1.27.3 allows authenticated attackers with low-level privileges to access other users&amp;#39; information via a crafted API request.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/01/2026