Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en DVP-12SE11T de Delta Electronics (CVE-2025-15103)

Fecha de publicación:
30/12/2025
Idioma:
Español
DVP-12SE11T - Omisión de autenticación mediante divulgación parcial de contraseña
Gravedad CVSS v3.1: ALTA
Última modificación:
07/10/2026

Vulnerabilidad en M3 de Tenda (CVE-2025-15234)

Fecha de publicación:
30/12/2025
Idioma:
Español
Se ha identificado una debilidad en Tenda M3 1.0.0.13(4903). La función afectada es formSetRemoteInternetLanInfo del archivo /goform/setInternetLanInfo. Esta manipulación del argumento portIp/portMask/portGateWay/portDns/portSecDns causa un desbordamiento de búfer basado en montículo. Es posible iniciar el ataque remotamente. El exploit ha sido puesto a disposición del público y podría ser explotado.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/10/2026

Vulnerabilidad en Community Edition de CloudPanel (CVE-2025-15241)

Fecha de publicación:
30/12/2025
Idioma:
Español
Una vulnerabilidad de seguridad ha sido detectada en CloudPanel Community Edition hasta la versión 2.5.1. El elemento afectado es una función desconocida del archivo /admin/users del componente HTTP Header Handler. Dicha manipulación del argumento Referer conduce a una redirección abierta. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado públicamente y puede ser utilizado. La actualización a la versión 2.5.2 es suficiente para solucionar este problema. Se recomienda actualizar el componente afectado.
Gravedad CVSS v4.0: BAJA
Última modificación:
07/10/2026

Vulnerabilidad en DVP-12SE11T de Delta Electronics (CVE-2025-15358)

Fecha de publicación:
30/12/2025
Idioma:
Español
DVP-12SE11T - Denegación de Servicio Vulnerabilidad
Gravedad CVSS v3.1: ALTA
Última modificación:
07/10/2026

Vulnerabilidad en M3 de Tenda (CVE-2025-15232)

Fecha de publicación:
30/12/2025
Idioma:
Español
Una vulnerabilidad fue identificada en Tenda M3 1.0.0.13(4903). Esta vulnerabilidad afecta la función formSetAdPushInfo del archivo /goform/setAdPushInfo. La manipulación del argumento mac/terminal conduce a un desbordamiento de búfer basado en pila. El ataque es posible de ser llevado a cabo remotamente. El exploit está disponible públicamente y podría ser usado.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/10/2026

Vulnerabilidad en M3 de Tenda (CVE-2025-15233)

Fecha de publicación:
30/12/2025
Idioma:
Español
Una falla de seguridad ha sido descubierta en Tenda M3 1.0.0.13(4903). Este problema afecta la función formSetAdInfoDetails del archivo /goform/setAdInfoDetail. La manipulación del argumento adName/smsPassword/smsAccount/weixinAccount/weixinName/smsSignature/adRedirectUrl/adCopyRight/smsContent/adItemUID resulta en desbordamiento de búfer basado en montículo. El ataque puede ser realizado de forma remota. El exploit ha sido publicado y puede ser explotado.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/10/2026

Vulnerabilidad en ISOinsight de NetVision Information (CVE-2025-15355)

Fecha de publicación:
30/12/2025
Idioma:
Español
ISOinsight desarrollado por NetVision Information tiene una vulnerabilidad de cross-site scripting reflejado, permitiendo a atacantes remotos no autenticados ejecutar códigos JavaScript arbitrarios en el navegador del usuario a través de ataques de phishing.
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/10/2026

Vulnerabilidad en M3 de Tenda (CVE-2025-15231)

Fecha de publicación:
30/12/2025
Idioma:
Español
Se determinó una vulnerabilidad en Tenda M3 1.0.0.13(4903). Esto afecta la función formSetRemoteVlanInfo del archivo /goform/setVlanInfo. La manipulación del argumento ID/vlan/puerto puede conducir a un desbordamiento de búfer basado en pila. El ataque puede ejecutarse remotamente. El exploit ha sido divulgado públicamente y puede ser utilizado.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/10/2026

Vulnerabilidad en M3 de Tenda (CVE-2025-15230)

Fecha de publicación:
30/12/2025
Idioma:
Español
Se encontró una vulnerabilidad en Tenda M3 1.0.0.13(4903). Afectada por este problema es la función formSetVlanPolicy del archivo /goform/setVlanPolicyData. Realizar la manipulación del argumento qvlan_truck_port resulta en desbordamiento de búfer basado en montículo. La explotación remota del ataque es posible. El exploit ha sido hecho público y podría ser usado.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/10/2026

Vulnerabilidad en CH22 de Tenda (CVE-2025-15229)

Fecha de publicación:
30/12/2025
Idioma:
Español
Una vulnerabilidad ha sido encontrada en Tenda CH22 hasta 1.0.0.1. Afectada por esta vulnerabilidad es la función fromDhcpListClient del archivo /goform/DhcpListClient. Tal manipulación del argumento LISTLEN lleva a denegación de servicio. El ataque puede ser lanzado remotamente. El exploit ha sido revelado al público y puede ser usado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/10/2026

Vulnerabilidad en Advance WP Query Search Filter (CVE-2025-14313)

Fecha de publicación:
30/12/2025
Idioma:
Español
El plugin de WordPress Advance WP Query Search Filter hasta la versión 1.0.10 no sanitiza ni escapa un parámetro antes de devolverlo en la página, lo que lleva a un cross-site scripting reflejado que podría ser utilizado contra usuarios con altos privilegios, como el administrador.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/10/2026

Vulnerabilidad en Sa-Token de Dromara (CVE-2025-15222)

Fecha de publicación:
30/12/2025
Idioma:
Español
Se ha encontrado una vulnerabilidad en Dromara Sa-Token hasta la versión 1.44.0. Este problema afecta a la función ObjectInputStream.readObject del archivo SaSerializerTemplateForJdkUseBase64.java. Dicha manipulación conduce a la deserialización. El ataque puede ejecutarse de forma remota. Este ataque se caracteriza por una alta complejidad. La explotabilidad se evalúa como difícil. El exploit ha sido divulgado al público y puede ser utilizado. Se contactó al proveedor con antelación sobre esta divulgación, pero no respondió de ninguna manera.
Gravedad CVSS v4.0: BAJA
Última modificación:
07/10/2026