Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en cms de craftcms (CVE-2025-68437)

Fecha de publicación:
05/01/2026
Idioma:
Español
Craft es una plataforma para crear experiencias digitales. En las versiones 5.0.0-RC1 hasta 5.8.20 y 4.0.0-RC1 hasta 4.16.16, la mutación GraphQL 'save__Asset' de Craft CMS es vulnerable a la falsificación de petición del lado del servidor (SSRF). Esta vulnerabilidad surge porque la entrada '_file', específicamente su parámetro 'url', permite al servidor obtener contenido de ubicaciones remotas arbitrarias sin la validación adecuada. Los atacantes pueden explotar esto proporcionando direcciones IP internas o puntos finales de metadatos en la nube como la 'url', forzando al servidor a realizar peticiones a estos servicios restringidos. El contenido obtenido se guarda luego como un activo, que posteriormente puede ser accedido y exfiltrado, lo que lleva a una posible exposición de datos y compromiso de la infraestructura. Esta explotación requiere permisos específicos de GraphQL para la gestión de activos dentro del volumen objetivo. Los usuarios deben actualizar a las versiones parcheadas 5.8.21 y 4.16.17 para mitigar el problema.
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/10/2026

Vulnerabilidad en cms de craftcms (CVE-2025-68454)

Fecha de publicación:
05/01/2026
Idioma:
Español
Craft es una plataforma para crear experiencias digitales. Las versiones 5.0.0-RC1 hasta la 5.8.20 y 4.0.0-RC1 hasta la 4.16.16 son vulnerables a una potencial ejecución remota de código autenticada a través de Twig SSTI. Para que esto funcione, los usuarios deben tener acceso de administrador al Panel de Control de Craft, y allowAdminChanges debe estar habilitado, lo cual va en contra de las recomendaciones de Craft CMS para cualquier entorno que no sea de desarrollo. Alternativamente, se puede usar una cuenta no administradora con allowAdminChanges deshabilitado, siempre que se tenga acceso a la utilidad de Mensajes del Sistema. Es posible crear una carga útil maliciosa usando el filtro 'map' de Twig en campos de texto que aceptan entrada Twig en la sección de Ajustes del panel de control de Craft o usando la utilidad de Mensajes del Sistema, lo que podría llevar a una RCE. Los usuarios deben actualizar a las versiones parcheadas (5.8.21 y 4.16.17) para mitigar el problema.
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/10/2026

Vulnerabilidad en cms de craftcms (CVE-2025-68455)

Fecha de publicación:
05/01/2026
Idioma:
Español
Craft es una plataforma para crear experiencias digitales. Las versiones 5.0.0-RC1 hasta la 5.8.20 y 4.0.0-RC1 hasta la 4.16.16 son vulnerables a una posible ejecución remota de código autenticada a través de un comportamiento malicioso adjunto. Tenga en cuenta que los atacantes deben tener acceso de administrador al Panel de Control de Craft para que esto funcione. Los usuarios deben actualizar a las versiones parcheadas (5.8.21 y 4.16.17) para mitigar el problema.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/10/2026

Vulnerabilidad en cms de craftcms (CVE-2025-68456)

Fecha de publicación:
05/01/2026
Idioma:
Español
Craft es una plataforma para crear experiencias digitales. En las versiones 5.0.0-RC1 hasta 5.8.20 y 3.0.0 hasta 4.16.16, los usuarios no autenticados pueden desencadenar operaciones de copia de seguridad de la base de datos a través de acciones administrativas específicas, lo que podría llevar al agotamiento de recursos o a la revelación de información. Los usuarios deben actualizar a las versiones parcheadas (5.8.21 y 4.16.17) para mitigar el problema. Los usuarios de Craft 3 deben actualizar a las últimas versiones de Craft 4 y 5, que incluyen las correcciones.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/10/2026

CVE-2025-65110

Fecha de publicación:
05/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Vega is a visualization grammar, a declarative format for creating, saving, and sharing interactive visualization designs. Prior to versions 6.1.2 and 5.6.3, applications meeting two conditions are at risk of arbitrary JavaScript code execution, even if "safe mode" expressionInterpreter is used. First, they use `vega` in an application that attaches both `vega` library and a `vega.View` instance similar to the Vega Editor to the global `window`, or has any other satisfactory function gadgets in the global scope. Second, they allow user-defined Vega `JSON` definitions (vs JSON that was is only provided through source code). This vulnerability allows for DOM XSS, potentially stored, potentially reflected, depending on how the library is being used. The vulnerability requires user interaction with the page to trigger. An attacker can exploit this issue by tricking a user into opening a malicious Vega specification. Successful exploitation allows the attacker to execute arbitrary JavaScript in the context of the application’s domain. This can lead to theft of sensitive information such as authentication tokens, manipulation of data displayed to the user, or execution of unauthorized actions on behalf of the victim. This exploit compromises confidentiality and integrity of impacted applications.Patched versions are available in `vega-selections@6.1.2` (requires ESM) for Vega v6 and `vega-selections@5.6.3` (no ESM needed) for Vega v5. As a workaround, do not attach `vega` or `vega.View` instances to global variables or the window as the editor used to do. This is a development-only debugging practice that should not be used in any situation where Vega/Vega-lite definitions can come from untrusted parties.
Gravedad CVSS v3.1: ALTA
Última modificación:
30/01/2026

CVE-2025-66648

Fecha de publicación:
05/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** vega-functions provides function implementations for the Vega expression language. Prior to version 6.1.1, for sites that allow users to supply untrusted user input, malicious use of an internal function (not part of the public API) could be used to run unintentional javascript (XSS). This issue is fixed in vega-functions `6.1.1`. There is no workaround besides upgrading. Using `vega.expressionInterpreter` as described in CSP safe mode does not prevent this issue.
Gravedad CVSS v3.1: ALTA
Última modificación:
05/02/2026

Vulnerabilidad en dify de langgenius (CVE-2025-67732)

Fecha de publicación:
05/01/2026
Idioma:
Español
Dify es una plataforma de desarrollo de aplicaciones LLM de código abierto. Antes de la versión 1.11.0, la clave API está expuesta en texto plano al frontend, lo que permite a los usuarios no administradores verla y reutilizarla. Esto puede llevar a un acceso no autorizado a servicios de terceros, consumiendo potencialmente cuotas limitadas. La versión 1.11.0 soluciona el problema.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/10/2026

Vulnerabilidad en jsPDF de parallax (CVE-2025-68428)

Fecha de publicación:
05/01/2026
Idioma:
Español
jsPDF es una biblioteca para generar PDFs en JavaScript. Antes de la versión 4.0.0, el control del usuario sobre el primer argumento del método loadFile en la compilación de node.js permite la inclusión local de ficheros/salto de ruta. Si se le da la posibilidad de pasar rutas no saneadas al método loadFile, un usuario puede recuperar el contenido de ficheros arbitrarios en el sistema de ficheros local en el que se está ejecutando el proceso de node. El contenido de los ficheros se incluye textualmente en los PDFs generados. Otros métodos afectados son 'addImage', 'html' y 'addFont'. Solo las compilaciones de node.js de la biblioteca están afectadas, concretamente los ficheros 'dist/jspdf.node.js' y 'dist/jspdf.node.min.js'. La vulnerabilidad ha sido corregida en jsPDF@4.0.0. Esta versión restringe el acceso al sistema de ficheros por defecto. Esta actualización semver-major no introduce otros cambios disruptivos. Algunas soluciones alternativas están disponibles. Con las versiones recientes de node, jsPDF recomienda usar la bandera '--permission' en producción. La característica fue introducida experimentalmente en v20.0.0 y es estable desde v22.13.0/v23.5.0/v24.0.0. Para versiones de node más antiguas, sanee las rutas proporcionadas por el usuario antes de pasarlas a jsPDF.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
07/10/2026

CVE-2025-61916

Fecha de publicación:
05/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Spinnaker is an open source, multi-cloud continuous delivery platform. Versions prior to 2025.1.6, 2025.2.3, and 2025.3.0 are vulnerable to server-side request forgery. The primary impact is allowing users to fetch data from a remote URL. This data can be then injected into spinnaker pipelines via helm or other methods to extract things LIKE idmsv1 authentication data. This also includes calling internal spinnaker API's via a get and similar endpoints. Further, depending upon the artifact in question, auth data may be exposed to arbitrary endpoints (e.g. GitHub auth headers) leading to credentials exposure. To trigger this, a spinnaker installation MUST have two things. The first is an artifact enabled that allows user input. This includes GitHub file artifacts, BitBucket, GitLab, HTTP artifacts and similar artifact providers. JUST enabling the http artifact provider will add a "no-auth" http provider that could be used to extract link local data (e.g. AWS Metadata information). The second is a system that can consume the output of these artifacts. e.g. Rosco helm can use this to fetch values data. K8s account manifests if the API returns JSON can be used to inject that data into the pipeline itself though the pipeline would fail. This vulnerability is fixed in versions 2025.1.6, 2025.2.3, and 2025.3.0. As a workaround, disable HTTP account types that allow user input of a given URL. This is probably not feasible in most cases. Git, Docker and other artifact account types with explicit URL configurations bypass this limitation and should be safe as they limit artifact URL loading. Alternatively, use one of the various vendors which provide OPA policies to restrict pipelines from accessing or saving a pipeline with invalid URLs.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/02/2026

CVE-2026-0605

Fecha de publicación:
05/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** A security vulnerability has been detected in code-projects Online Music Site 1.0. Affected by this vulnerability is an unknown functionality of the file /login.php. Such manipulation of the argument username/password leads to sql injection. The attack may be performed from remote. The exploit has been disclosed publicly and may be used.
Gravedad CVSS v4.0: MEDIA
Última modificación:
29/04/2026

CVE-2026-0621

Fecha de publicación:
05/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Anthropic's MCP TypeScript SDK versions up to and including 1.25.1 contain a regular expression denial of service (ReDoS) vulnerability in the UriTemplate class when processing RFC 6570 exploded array patterns. The dynamically generated regular expression used during URI matching contains nested quantifiers that can trigger catastrophic backtracking on specially crafted inputs, resulting in excessive CPU consumption. An attacker can exploit this by supplying a malicious URI that causes the Node.js process to become unresponsive, leading to a denial of service.
Gravedad CVSS v4.0: ALTA
Última modificación:
08/10/2026

Vulnerabilidad en coolify de coollabsio (CVE-2025-64422)

Fecha de publicación:
05/01/2026
Idioma:
Español
Coolify es una herramienta de código abierto y autoalojable para gestionar servidores, aplicaciones y bases de datos. En Coolify a partir de la versión 4.0.0-beta.434, el endpoint /login anuncia un límite de tasa de 5 solicitudes, pero puede ser trivialmente eludido rotando el encabezado X-Forwarded-For. Esto permite intentos ilimitados de relleno de credenciales y de fuerza bruta contra cuentas de usuario y de administrador. Al momento de la publicación, no está claro si hay un parche disponible.
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/10/2026