Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en gnuboard5 v.5.5.16 (CVE-2024-37656)

Fecha de publicación:
07/07/2025
Idioma:
Español
Una vulnerabilidad de redirección abierta en gnuboard5 v.5.5.16 permite a un atacante remoto obtener información confidencial a través de la verificación insuficiente del parámetro URL en bbs/logout.php.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/07/2025

Vulnerabilidad en gnuboard5 v.5.5.16 (CVE-2024-37657)

Fecha de publicación:
07/07/2025
Idioma:
Español
Una vulnerabilidad de redirección abierta en gnuboard5 v.5.5.16 permite a un atacante remoto obtener información confidencial a través del componente bbs/login.php.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/07/2025

Vulnerabilidad en gnuboard5 v.5.5.16 (CVE-2024-37658)

Fecha de publicación:
07/07/2025
Idioma:
Español
Una vulnerabilidad de redirección abierta en gnuboard5 v.5.5.16 permite a un atacante remoto obtener información confidencial a través de bbs/member_confirm.php.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/07/2025

Vulnerabilidad en IBM Engineering Requirements Management DOORS 9.7.2.9 (CVE-2024-43190)

Fecha de publicación:
07/07/2025
Idioma:
Español
IBM Engineering Requirements Management DOORS 9.7.2.9, bajo ciertas configuraciones, podría permitir que un atacante remoto obtenga instrucciones de restablecimiento de contraseña de un usuario legítimo utilizando técnicas de intermediario.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/08/2025

Vulnerabilidad en Splunk Enterprise y Splunk Cloud Platform (CVE-2025-20300)

Fecha de publicación:
07/07/2025
Idioma:
Español
En las versiones de Splunk Enterprise anteriores a 9.4.2, 9.3.5, 9.2.6 y 9.1.9, y de Splunk Cloud Platform anteriores a 9.3.2411.103, 9.3.2408.112 y 9.2.2406.119, un usuario con pocos privilegios que no tenga los roles de administrador ni de experto de Splunk y que tenga acceso de solo lectura a una alerta específica podría suprimirla al activarse. Consulte [Definir grupos de supresión de alertas para limitar conjuntos de alertas similares](https://help.splunk.com/en/splunk-enterprise/alert-and-respond/alerting-manual/9.4/manage-alert-trigger-conditions-and-throttling/define-alert-suppression-groups-to-throttle-sets-of-similar-alerts).
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2025

Vulnerabilidad en Splunk Enterprise (CVE-2025-20319)

Fecha de publicación:
07/07/2025
Idioma:
Español
En las versiones de Splunk Enterprise anteriores a 9.4.3, 9.3.5, 9.2.7 y 9.1.10, un usuario que tenga un rol que contenga la capacidad de alto privilegio `edit_scripted` y la capacidad `list_inputs` podría realizar una ejecución remota de comandos debido a una depuración incorrecta de la entrada del usuario en los archivos de entrada con capabilities](https://docs.splunk.com/Documentation/Splunk/latest/Security/Rolesandcapabilities) and [Setting up a scripted input ](https://docs.splunk.com/Documentation/Splunk/9.4.2/AdvancedDev/ScriptSetup)for more information.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2025

Vulnerabilidad en Splunk Enterprise y Splunk Cloud Platform (CVE-2025-20320)

Fecha de publicación:
07/07/2025
Idioma:
Español
En las versiones de Splunk Enterprise anteriores a 9.4.3, 9.3.5, 9.2.7 y 9.1.10, y de Splunk Cloud Platform anteriores a 9.3.2411.107, 9.3.2408.117 y 9.2.2406.121, un usuario con privilegios bajos que no tenga los roles de administrador o de alto nivel de Splunk podría manipular un payload malicioso a través de la página de configuración "Interfaz de usuario - Vistas", lo que podría provocar una denegación de servicio (DoS). El usuario podría causar la denegación de servicio (DoS) explotando una vulnerabilidad de path traversal que permite la eliminación de archivos arbitrarios dentro de un directorio de Splunk. La vulnerabilidad requiere que el usuario con privilegios bajos suplante a la víctima con nivel de administrador, engañándola para que inicie una solicitud en su navegador. El usuario con privilegios bajos no debería poder explotar la vulnerabilidad a voluntad.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2025

Vulnerabilidad en Campcodes Online Recruitment Management System 1.0 (CVE-2025-7136)

Fecha de publicación:
07/07/2025
Idioma:
Español
Se encontró una vulnerabilidad clasificada como crítica en Campcodes Online Recruitment Management System 1.0. La función afectada es desconocida en el archivo /admin/view_vacancy.php. La manipulación del ID del argumento provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea utilizado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
29/04/2026

Vulnerabilidad en SourceCodester Best Salon Management System 1.0 (CVE-2025-7137)

Fecha de publicación:
07/07/2025
Idioma:
Español
Se encontró una vulnerabilidad en SourceCodester Best Salon Management System 1.0. Se ha clasificado como crítica. Afecta una parte desconocida del archivo /panel/schedule-staff.php. La manipulación del argumento staff_id provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea utilizado.
Gravedad CVSS v4.0: BAJA
Última modificación:
29/04/2026

Vulnerabilidad en WeGIA (CVE-2025-53529)

Fecha de publicación:
07/07/2025
Idioma:
Español
WeGIA es un gestor web para instituciones benéficas. Se identificó una vulnerabilidad de inyección SQL en el endpoint /html/funcionario/profile_funcionario.php. El parámetro id_funcionario no se depuró ni validó correctamente antes de usarse en una consulta SQL, lo que permitió que un atacante no autenticado inyectara comandos SQL arbitrarios. La vulnerabilidad se corrigió en la versión 3.4.3.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
10/07/2025

Vulnerabilidad en WeGIA (CVE-2025-53530)

Fecha de publicación:
07/07/2025
Idioma:
Español
WeGIA es un gestor web para instituciones benéficas. El servidor Wegia presenta una vulnerabilidad que permite solicitudes HTTP GET excesivamente largas a una URL específica. Este problema se debe a la falta de validación de la longitud del parámetro errorstr. Las pruebas confirmaron que el servidor procesa URL de hasta 8142 caracteres, lo que resulta en un alto consumo de recursos, alta latencia, tiempos de espera y errores de lectura. Esto hace que el servidor sea susceptible a ataques de denegación de servicio (DoS). Esta vulnerabilidad se corrigió en la versión 3.3.0.
Gravedad CVSS v4.0: ALTA
Última modificación:
10/07/2025

Vulnerabilidad en WeGIA (CVE-2025-53531)

Fecha de publicación:
07/07/2025
Idioma:
Español
WeGIA es un gestor web para instituciones benéficas. El servidor Wegia presenta una vulnerabilidad que permite solicitudes HTTP GET excesivamente largas a una URL específica. Este problema se debe a la falta de validación de la longitud del parámetro fid. Las pruebas confirmaron que el servidor procesa URL de hasta 8142 caracteres, lo que resulta en un alto consumo de recursos, alta latencia, tiempos de espera y errores de lectura. Esto hace que el servidor sea susceptible a ataques de denegación de servicio (DoS). Esta vulnerabilidad se corrigió en la versión 3.3.0.
Gravedad CVSS v4.0: ALTA
Última modificación:
10/07/2025