Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2019-25270

Fecha de publicación:
08/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** SOCA Access Control System 180612 contains a cross-site scripting vulnerability in the 'senddata' POST parameter of logged_page.php that allows attackers to inject malicious scripts. Attackers can exploit this weakness by sending crafted POST requests to execute arbitrary HTML and script code in a victim's browser session.
Gravedad CVSS v4.0: MEDIA
Última modificación:
08/01/2026

CVE-2019-25278

Fecha de publicación:
08/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** FaceSentry Access Control System 6.4.8 contains a cleartext transmission vulnerability that allows remote attackers to intercept authentication credentials. Attackers can perform man-in-the-middle attacks to capture HTTP cookie authentication information during network communication.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
16/01/2026

CVE-2019-25277

Fecha de publicación:
08/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** FaceSentry Access Control System 6.4.8 contains a cross-site scripting vulnerability in the 'msg' parameter of pluginInstall.php that allows attackers to inject malicious scripts. Attackers can exploit the unvalidated input to execute arbitrary JavaScript in victim browsers, potentially stealing authentication credentials and conducting phishing attacks.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/01/2026

CVE-2017-20212

Fecha de publicación:
08/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** FLIR Thermal Camera F/FC/PT/D firmware version 8.0.0.64 contains an information disclosure vulnerability that allows unauthenticated attackers to read arbitrary files through unverified input parameters. Attackers can exploit the /var/www/data/controllers/api/xml.php readFile() function to access local system files without authentication.
Gravedad CVSS v4.0: ALTA
Última modificación:
08/01/2026

CVE-2017-20213

Fecha de publicación:
08/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** FLIR Thermal Camera F/FC/PT/D Stream firmware version 8.0.0.64 contains an unauthenticated vulnerability that allows remote attackers to access live camera streams without credentials. Attackers can exploit the vulnerability to view unauthorized thermal camera video feeds across multiple camera series without requiring any authentication.
Gravedad CVSS v4.0: ALTA
Última modificación:
08/01/2026

CVE-2017-20214

Fecha de publicación:
08/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** FLIR Thermal Camera F/FC/PT/D firmware version 8.0.0.64 contains hard-coded SSH credentials that cannot be changed through normal camera operations. Attackers can leverage these persistent, unmodifiable credentials to gain unauthorized remote access to the thermal camera system.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
08/01/2026

CVE-2017-20215

Fecha de publicación:
08/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** FLIR Thermal Camera FC-S/PT firmware version 8.0.0.64 contains an authenticated OS command injection vulnerability that allows attackers to execute shell commands with root privileges. Authenticated attackers can inject arbitrary shell commands through unvalidated input parameters to gain complete control of the thermal camera system.
Gravedad CVSS v4.0: ALTA
Última modificación:
08/01/2026

CVE-2017-20216

Fecha de publicación:
08/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** FLIR Thermal Camera PT-Series firmware version 8.0.0.64 contains multiple unauthenticated remote command injection vulnerabilities in the controllerFlirSystem.php script. Attackers can execute arbitrary system commands as root by exploiting unsanitized POST parameters in the execFlirSystem() function through shell_exec() calls. Exploitation evidence was observed by the Shadowserver Foundation on 2026-01-06 (UTC).
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
08/01/2026

CVE-2026-21697

Fecha de publicación:
07/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** axios4go is a Go HTTP client library. Prior to version 0.6.4, a race condition vulnerability exists in the shared HTTP client configuration. The global `defaultClient` is mutated during request execution without synchronization, directly modifying the shared `http.Client`'s `Transport`, `Timeout`, and `CheckRedirect` properties. Impacted applications include that that use axios4go with concurrent requests (multiple goroutines, `GetAsync`, `PostAsync`, etc.), those where different requests use different proxy configurations, and those that handle sensitive data (authentication credentials, tokens, API keys). Version 0.6.4 fixes this issue.
Gravedad CVSS v4.0: ALTA
Última modificación:
08/01/2026

CVE-2025-69262

Fecha de publicación:
07/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** pnpm is a package manager. Versions 6.25.0 through 10.26.2 have a Command Injection vulnerability when using environment variable substitution in .npmrc configuration files with tokenHelper settings. An attacker who can control environment variables during pnpm operations could achieve Remote Code Execution (RCE) in build environments. This issue is fixed in version 10.27.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/01/2026

CVE-2026-21857

Fecha de publicación:
07/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** REDAXO is a PHP-based content management system. Prior to version 5.20.2, authenticated users with backup permissions can read arbitrary files within the webroot via path traversal in the Backup addon's file export functionality. The Backup addon does not validate the `EXPDIR` POST parameter against the UI-generated allowlist of permitted directories. An attacker can supply relative paths containing `../` sequences (or even absolute paths inside the document root) to include any readable file in the generated `.tar.gz` archive. Version 5.20.2 fixes this issue.
Gravedad CVSS v4.0: ALTA
Última modificación:
20/01/2026

CVE-2026-21851

Fecha de publicación:
07/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** MONAI (Medical Open Network for AI) is an AI toolkit for health care imaging. In versions up to and including 1.5.1, a Path Traversal (Zip Slip) vulnerability exists in MONAI's `_download_from_ngc_private()` function. The function uses `zipfile.ZipFile.extractall()` without path validation, while other similar download functions in the same codebase properly use the existing `safe_extract_member()` function. Commit 4014c8475626f20f158921ae0cf98ed259ae4d59 fixes this issue.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/02/2026