Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en QOCA aim AI Medical Cloud Platform de Quanta Computer (CVE-2025-15236)

Fecha de publicación:
05/01/2026
Idioma:
Español
La plataforma en la nube médica QOCA aim AI, desarrollada por Quanta Computer, tiene una vulnerabilidad de salto de ruta, permitiendo a atacantes remotos autenticados leer nombres de carpetas bajo la ruta especificada explotando una vulnerabilidad de salto de ruta absoluto.
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/10/2026

Vulnerabilidad en QOCA aim AI Medical Cloud Platform de Quanta Computer (CVE-2025-15237)

Fecha de publicación:
05/01/2026
Idioma:
Español
QOCA aim AI Medical Cloud Platform desarrollada por Quanta Computer tiene una vulnerabilidad de salto de ruta, permitiendo a atacantes remotos autenticados leer nombres de carpetas bajo la ruta especificada explotando una vulnerabilidad de salto de ruta absoluto.
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/10/2026

Vulnerabilidad en QOCA aim AI Medical Cloud Platform de Quanta Computer (CVE-2025-15238)

Fecha de publicación:
05/01/2026
Idioma:
Español
La plataforma en la nube médica de IA QOCA aim, desarrollada por Quanta Computer, tiene una vulnerabilidad de inyección SQL, permitiendo a atacantes remotos autenticados inyectar comandos SQL arbitrarios para leer contenidos de la base de datos.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/10/2026

CVE-2025-15022

Fecha de publicación:
05/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Action captions in Vaadin accept HTML by default but were not sanitized, potentially allowing Cross-site Scripting (XSS) if caption content is derived from user input.<br /> <br /> In Vaadin Framework 7 and 8, the Action class is a general-purpose class that may be used by multiple components. The fixed versions sanitize captions by default and provide an API to explicitly enable HTML content mode for backwards compatibility.<br /> <br /> In Vaadin 23 and newer, the Action class is only used by the Spreadsheet component. The fixed versions sanitize HTML using Jsoup with a relaxed safelist.<br /> <br /> Vaadin 14 is not affected as Spreadsheet component was not supported.<br /> <br /> Users of affected versions should apply the following mitigation or upgrade. Releases that have fixed this issue include:<br /> <br /> Product version<br /> Vaadin 7.0.0 - 7.7.49<br /> Vaadin 8.0.0 - 8.29.1<br /> Vaadin 23.1.0 - 23.6.5<br /> Vaadin 24.0.0 - 24.8.13<br /> Vaadin 24.9.0 - 24.9.6<br /> <br /> Mitigation<br /> Upgrade to 7.7.50<br /> Upgrade to 8.30.0<br /> Upgrade to 23.6.6<br /> Upgrade to 24.8.14 or 24.9.7<br /> Upgrade to 25.0.0 or newer<br /> <br /> Artifacts     Maven coordinatesVulnerable versionsFixed versioncom.vaadin:vaadin-server<br /> 7.0.0 - 7.7.49<br /> ≥7.7.50<br /> com.vaadin:vaadin-server<br /> 8.0.0 - 8.29.1<br /> ≥8.30.0<br /> com.vaadin:vaadin<br /> 23.1.0 - 23.6.5<br /> ≥23.6.6<br /> com.vaadin:vaadin24.0.0 - 24.8.13<br /> ≥24.8.14<br /> com.vaadin:vaadin24.9.0 - 24.9.6<br /> ≥24.9.7<br /> com.vaadin:vaadin-spreadsheet-flow<br /> 23.1.0 - 23.6.5<br /> ≥23.6.6<br /> com.vaadin:vaadin-spreadsheet-flow<br /> 24.0.0 - 24.8.13<br /> ≥24.8.14<br /> com.vaadin:vaadin-spreadsheet-flow<br /> 24.9.0 - 24.9.6<br /> ≥24.9.7
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en ?? 520W de UTT (CVE-2025-15462)

Fecha de publicación:
05/01/2026
Idioma:
Español
Se ha encontrado una vulnerabilidad en UTT ?? 520W 1.7.7-180627. Este problema afecta a la función strcpy del archivo /goform/ConfigAdvideo. La manipulación del argumento timestart conduce a un desbordamiento de búfer. El ataque puede ser llevado a cabo de forma remota. El exploit ha sido divulgado al público y puede ser utilizado. Se contactó con el proveedor con antelación sobre esta divulgación, pero no respondió de ninguna manera.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/10/2026

Vulnerabilidad en ?? 520W de UTT (CVE-2025-15461)

Fecha de publicación:
05/01/2026
Idioma:
Español
Se ha encontrado una falla en UTT ?? 520W 1.7.7-180627. Esta vulnerabilidad afecta a la función strcpy del archivo /goform/formTaskEdit. La ejecución de una manipulación del argumento selDateType puede provocar un desbordamiento de búfer. El ataque puede ejecutarse de forma remota. El exploit ha sido publicado y puede ser utilizado. Se contactó al proveedor con antelación sobre esta divulgación, pero no respondió de ninguna manera.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/10/2026

Vulnerabilidad en FlexTable (CVE-2025-9543)

Fecha de publicación:
05/01/2026
Idioma:
Español
El plugin de WordPress FlexTable anterior a la versión 3.19.2 no sanitiza ni escapa los enlaces importados de las celdas de Google Sheet, lo que podría permitir a usuarios con altos privilegios, como administradores, realizar ataques de cross-site scripting almacenado incluso cuando la capacidad unfiltered_html está deshabilitada (por ejemplo, en una configuración multisitio).
Gravedad CVSS v3.1: BAJA
Última modificación:
07/10/2026

Vulnerabilidad en ?? 520W de UTT (CVE-2025-15459)

Fecha de publicación:
05/01/2026
Idioma:
Español
Una vulnerabilidad de seguridad ha sido detectada en UTT ?? 520W 1.7.7-180627. Afectada por este problema es la función strcpy del archivo /goform/formUser. Dicha manipulación del argumento passwd1 conduce a un desbordamiento de búfer. El ataque puede ser lanzado de forma remota. El exploit ha sido divulgado públicamente y puede ser utilizado. El proveedor fue contactado con antelación sobre esta divulgación, pero no respondió de ninguna manera.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/10/2026

Vulnerabilidad en ?? 520W de UTT (CVE-2025-15460)

Fecha de publicación:
05/01/2026
Idioma:
Español
Una vulnerabilidad fue detectada en UTT ?? 520W 1.7.7-180627. Esto afecta la función strcpy del archivo /goform/formPptpClientConfig. Realizar una manipulación del argumento EncryptionMode resulta en desbordamiento de búfer. Explotación remota del ataque es posible. El exploit es ahora público y puede ser usado. El proveedor fue contactado temprano sobre esta divulgación pero no respondió de ninguna manera.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/10/2026

Vulnerabilidad en Team (CVE-2025-14124)

Fecha de publicación:
05/01/2026
Idioma:
Español
El plugin de WordPress Team anterior a la versión 5.0.11 no sanitiza ni escapa correctamente un parámetro antes de usarlo en una declaración SQL a través de una acción AJAX disponible para usuarios no autenticados, lo que lleva a una inyección SQL.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en MiniCMS de bg5sbk (CVE-2025-15458)

Fecha de publicación:
05/01/2026
Idioma:
Español
Se determinó una vulnerabilidad en bg5sbk MiniCMS hasta 1.8. Esto afecta una función desconocida del archivo /mc-admin/post-edit.php del componente Article Handler. La ejecución de una manipulación puede conducir a una autenticación impropia. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado públicamente y puede ser utilizado. Se contactó al proveedor tempranamente sobre esta divulgación, pero no respondió de ninguna manera.
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/10/2026

Vulnerabilidad en MiniCMS de bg5sbk (CVE-2025-15457)

Fecha de publicación:
05/01/2026
Idioma:
Español
Se encontró una vulnerabilidad en bg5sbk MiniCMS hasta la versión 1.8. El elemento afectado es una función desconocida del archivo /minicms/mc-admin/post.php del componente Trash File Restore Handler. Realizar una manipulación resulta en autenticación incorrecta. Es posible iniciar el ataque de forma remota. El exploit se ha hecho público y podría ser utilizado. Se contactó al proveedor con antelación sobre esta divulgación, pero no respondió de ninguna manera.
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/10/2026