Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Telenium Online Web Application de MegaSys (CVE-2025-10659)

Fecha de publicación:
30/09/2025
Idioma:
Español
La aplicación web Telenium Online es vulnerable debido a un endpoint PHP accesible para usuarios de red no autenticados que maneja incorrectamente la entrada proporcionada por el usuario. Esta vulnerabilidad ocurre debido a la terminación insegura de una verificación de expresión regular dentro del endpoint. Debido a que la entrada no se valida o sanea correctamente, un atacante no autenticado puede inyectar comandos arbitrarios del sistema operativo a través de una solicitud HTTP manipulada, lo que lleva a la ejecución remota de código en el servidor en el contexto de la cuenta de servicio de la aplicación web.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
15/04/2026

Vulnerabilidad en Liferay (CVE-2025-43827)

Fecha de publicación:
30/09/2025
Idioma:
Español
Vulnerabilidad de Referencia Directa a Objeto Insegura (IDOR) con eventos de auditoría en Liferay Portal 7.4.0 hasta 7.4.3.117, y versiones antiguas no compatibles, y Liferay DXP 2024.Q1.1 hasta 2024.Q1.5, 2023.Q4.0 hasta 2023.Q4.10, 2023.Q3.1 hasta 2023.Q3.10, 7.4 GA hasta la actualización 92, y versiones antiguas no compatibles, permite a usuarios remotos autenticados desde una instancia virtual ver los eventos de auditoría de una instancia virtual diferente a través del parámetro _com_liferay_portal_security_audit_web_portlet_AuditPortlet_auditEventId.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/12/2025

Vulnerabilidad en servidor de transferencia de archivos LiquidFiles (CVE-2025-56132)

Fecha de publicación:
30/09/2025
Idioma:
Español
El servidor de transferencia de archivos LiquidFiles es vulnerable a un problema de enumeración de usuarios en su funcionalidad de restablecimiento de contraseña. La aplicación devuelve respuestas distinguibles para direcciones de correo electrónico válidas e inválidas, permitiendo a atacantes no autenticados determinar la existencia de cuentas de usuario. La versión 4.2 introduce mecanismos de bloqueo basados en el usuario para mitigar ataques de fuerza bruta; la enumeración de usuarios sigue siendo posible por defecto. En versiones anteriores a la 4.2, no existe tal protección a nivel de usuario, solo se aplica una limitación de velocidad básica basada en IP. Esta protección basada en IP puede ser eludida distribuyendo solicitudes a través de múltiples IPs (por ejemplo, IP rotatoria o proxies). Eludiendo eficazmente los controles de seguridad tanto de inicio de sesión como de restablecimiento de contraseña. La explotación exitosa permite a un atacante enumerar direcciones de correo electrónico válidas registradas para la aplicación, aumentando el riesgo de ataques posteriores como el 'password spraying' (pulverización de contraseñas).
Gravedad CVSS v3.1: ALTA
Última modificación:
15/10/2025

Vulnerabilidad en Karthikg1908 Hospital Management System (CVE-2025-57254)

Fecha de publicación:
30/09/2025
Idioma:
Español
Una vulnerabilidad de inyección SQL en user-login.PHP y index.PHP de Karthikg1908 Hospital Management System (HMS) 1.0 permite a atacantes remotos ejecutar consultas SQL arbitrarias a través de los parámetros POST de nombre de usuario y contraseña. La aplicación no logra sanear adecuadamente la entrada antes de incrustarla en consultas SQL, lo que lleva a acceso no autorizado o posibles filtraciones de datos. Esto puede resultar en escalada de privilegios, toma de control de cuentas o exposición de datos médicos sensibles.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en NiceHash QuickMiner (CVE-2025-56513)

Fecha de publicación:
30/09/2025
Idioma:
Español
NiceHash QuickMiner 6.12.0 realiza actualizaciones de software sobre HTTP sin validar firmas digitales o comprobaciones de hash. Un atacante capaz de interceptar o redirigir tráfico a la URL de actualización puede secuestrar el proceso de actualización y entregar ejecutables arbitrarios que se ejecutan automáticamente, lo que resulta en una ejecución remota de código completa. Esto constituye un vector de ataque crítico a la cadena de suministro.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
11/05/2026

Vulnerabilidad en video doorbell T6 de EKEN (CVE-2025-56675)

Fecha de publicación:
30/09/2025
Idioma:
Español
El timbre de video EKEN T6 BT60PLUS_MAIN_V1.0_GC1084_20230531 envía periódicamente registros de depuración a los servidores en la nube de EKEN con información sensible como el SSID y la contraseña de Wi-Fi.
Gravedad CVSS v3.1: BAJA
Última modificación:
15/04/2026

Vulnerabilidad en validator.js (CVE-2025-56200)

Fecha de publicación:
30/09/2025
Idioma:
Español
Una vulnerabilidad de omisión de validación de URL existe en validator.js hasta la versión 13.15.15. La función isURL() utiliza '://' como delimitador para analizar protocolos, mientras que los navegadores utilizan ':' como delimitador. Esta diferencia de análisis permite a los atacantes omitir la validación de protocolo y dominio al crear URL que conducen a ataques de XSS y redirección abierta.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/07/2026

Vulnerabilidad en AppSpider Pro de Rapid7 (CVE-2025-11195)

Fecha de publicación:
30/09/2025
Idioma:
Español
Las versiones de Rapid7 AppSpider Pro anteriores a la 7.5.021 sufren de una vulnerabilidad de validación de nombres de proyecto, mediante la cual un atacante puede cambiar el nombre del proyecto directamente en el archivo de configuración a un nombre que ya existe. Este problema se deriva de una falta de verificación efectiva de la unicidad de los nombres de proyecto al editarlos fuera de la aplicación en las versiones afectadas. Esta vulnerabilidad fue remediada en la versión 7.5.021 del producto.
Gravedad CVSS v3.1: BAJA
Última modificación:
08/10/2025

Vulnerabilidad en DLS component de NVIDIA (CVE-2025-23291)

Fecha de publicación:
30/09/2025
Idioma:
Español
El Servicio de Licencias Delegadas de NVIDIA para todas las plataformas de dispositivos contiene una vulnerabilidad donde un Usuario/atacante puede causar una acción autorizada. Un exploit exitoso de esta vulnerabilidad puede conducir a la revelación de información.
Gravedad CVSS v3.1: BAJA
Última modificación:
15/04/2026

Vulnerabilidad en DLS component de NVIDIA (CVE-2025-23292)

Fecha de publicación:
30/09/2025
Idioma:
Español
Servicio de Licencias Delegadas de NVIDIA para todas las plataformas de dispositivos contiene una vulnerabilidad de inyección SQL donde un Usuario/Atacante puede causar una acción autorizada. Un exploit exitoso de esta vulnerabilidad puede conducir a una denegación de servicio parcial (componente de la interfaz de usuario).
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en DLS component de NVIDIA (CVE-2025-23293)

Fecha de publicación:
30/09/2025
Idioma:
Español
El Servicio de Licencias Delegadas de NVIDIA para todas las plataformas de dispositivos contiene una vulnerabilidad donde un Usuario/atacante puede causar una acción autorizada. Un exploit exitoso de esta vulnerabilidad puede conducir a la revelación de información.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en Red Hat (CVE-2025-10725)

Fecha de publicación:
30/09/2025
Idioma:
Español
Se encontró una falla en el Servicio de IA de Red Hat Openshift. Un atacante de bajo privilegio con acceso a una cuenta autenticada, por ejemplo como científico de datos usando un cuaderno Jupyter estándar, puede escalar sus privilegios a un administrador de clúster completo. Esto permite el compromiso completo de la confidencialidad, integridad y disponibilidad del clúster. El atacante puede robar datos sensibles, interrumpir todos los servicios y tomar control de la infraestructura subyacente, lo que lleva a una brecha total de la plataforma y todas las aplicaciones alojadas en ella.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/04/2026