Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Supplier Management System de Campcodes (CVE-2025-15207)

Fecha de publicación:
29/12/2025
Idioma:
Español
Una vulnerabilidad ha sido encontrada en Campcodes Supplier Management System 1.0. Afectada es una función desconocida del archivo /admin/view_products.php. La manipulación del argumento chkId[] conduce a inyección SQL. Es posible iniciar el ataque remotamente. El exploit ha sido divulgado al público y puede ser utilizado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/10/2026

Vulnerabilidad en JetPopup de Crocoblock (CVE-2025-68502)

Fecha de publicación:
29/12/2025
Idioma:
Español
Vulnerabilidad de omisión de autorización a través de clave controlada por el usuario en Crocoblock JetPopup permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a JetPopup: desde n/a hasta 2.0.20.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/10/2026

Vulnerabilidad en CacheCloud de SohuTV (CVE-2025-15204)

Fecha de publicación:
29/12/2025
Idioma:
Español
Una vulnerabilidad fue determinada en SohuTV CacheCloud hasta la versión 3.2.0. Afectada es la función doQuartzList del archivo src/main/java/com/sohu/cache/web/controller/QuartzManageController.java. La ejecución de manipulación puede conducir a cross-site scripting. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado públicamente y puede ser utilizado. El proyecto fue informado del problema con antelación a través de un informe de problemas, pero aún no ha respondido.
Gravedad CVSS v4.0: BAJA
Última modificación:
07/10/2026

Vulnerabilidad en Student File Management System de code-projects (CVE-2025-15205)

Fecha de publicación:
29/12/2025
Idioma:
Español
Una vulnerabilidad fue identificada en code-projects Student File Management System 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /download.PHP. La manipulación del argumento istore_id lleva a inyección SQL. El ataque puede ser iniciado remotamente. El exploit está disponible públicamente y podría ser usado.
Gravedad CVSS v4.0: BAJA
Última modificación:
07/10/2026

Vulnerabilidad en uURU de olell (CVE-2025-69205)

Fecha de publicación:
29/12/2025
Idioma:
Español
Micro Registration Utility (µURU) es una utilidad de autorregistro telefónico basada en asterisk. En versiones hasta e incluyendo el commit 88db9a953f38a3026bcd6816d51c7f3b93c55893, un atacante puede elaborar un nombre de federación especial y caracteres tratados como especiales por asterisk pueden ser inyectados en la aplicación 'Dial( )' debido a una validación de entrada incorrecta. Esto permite a un atacante redirigir llamadas en ambas instancias de federación. Si el ataque tiene éxito, el impacto es muy alto. Sin embargo, esto requiere que un administrador acepte las solicitudes de federación. En el momento de la publicación, no hay disponible una versión parcheada conocida de µURU.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/10/2026

CVE-2024-25183

Fecha de publicación:
29/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** givanz VvvebJs 1.7.2 is vulnerable to Directory Traversal via scan.php.
Gravedad CVSS v3.1: ALTA
Última modificación:
02/01/2026

CVE-2024-27480

Fecha de publicación:
29/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** givanz VvvebJs 1.7.2 is vulnerable to Insecure File Upload.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
02/01/2026

CVE-2024-25182

Fecha de publicación:
29/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** givanz VvvebJs 1.7.2 suffers from a File Upload vulnerability via save.php.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
02/01/2026

Vulnerabilidad en axios-cache-interceptor de arthurfiorette (CVE-2025-69202)

Fecha de publicación:
29/12/2025
Idioma:
Español
Axios Cache Interceptor es un interceptor de caché para axios. Antes de la versión 1.11.1, cuando un servidor llama a un servicio ascendente usando diferentes tokens de autenticación, axios-cache-interceptor devuelve respuestas en caché incorrectas, lo que lleva a una omisión de autorización. La clave de caché se genera solo a partir de la URL, ignorando encabezados de solicitud como 'Authorization'. Cuando el servidor responde con 'Vary: Authorization' (indicando que la respuesta varía según el token de autenticación), la biblioteca ignora esto, haciendo que todas las solicitudes compartan la misma caché independientemente de la autorización. Las aplicaciones del lado del servidor (APIs, proxies, servicios de backend) que usan axios-cache-interceptor para almacenar en caché solicitudes a servicios ascendentes, manejan solicitudes de múltiples usuarios con diferentes tokens de autenticación, y los servicios ascendentes responden con 'Vary' para diferenciar las cachés se ven afectadas. Las aplicaciones del lado del navegador/cliente (un solo usuario por sesión de navegador) no se ven afectadas. Los servicios que usan diferentes tokens de autenticación para llamar a servicios ascendentes devolverán datos en caché incorrectos, omitiendo las comprobaciones de autorización y filtrando datos de usuario a través de diferentes sesiones autenticadas. Después de 'v1.11.1', el soporte automático del encabezado 'Vary' ahora está habilitado por defecto. Cuando el servidor responde con 'Vary: Authorization', las claves de caché ahora incluyen el valor del encabezado de autorización. Cada usuario obtiene su propia caché.
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/10/2026

CVE-2024-30855

Fecha de publicación:
29/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** DedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /src/dede/makehtml_list_action.php.
Gravedad CVSS v3.1: ALTA
Última modificación:
02/01/2026

Vulnerabilidad en TL-WR820N v2.8 de TP-Link Systems Inc. (CVE-2025-14175)

Fecha de publicación:
29/12/2025
Idioma:
Español
Una vulnerabilidad en el servidor SSH de TP-Link TL-WR820N v2.80 permite el uso de un algoritmo criptográfico débil, lo que permite a un atacante adyacente interceptar y descifrar el tráfico SSH. La explotación puede exponer información sensible y comprometer la confidencialidad.
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/10/2026

Vulnerabilidad en CacheCloud de SohuTV (CVE-2025-15202)

Fecha de publicación:
29/12/2025
Idioma:
Español
Se ha encontrado una vulnerabilidad en SohuTV CacheCloud hasta la versión 3.2.0. Esto afecta a la función taskQueueList del archivo src/main/java/com/sohu/cache/web/controller/TaskController.java. Dicha manipulación conduce a cross-site scripting. El ataque puede realizarse de forma remota. El exploit ha sido divulgado al público y puede ser utilizado. El proyecto fue informado del problema con antelación a través de un informe de incidencias, pero aún no ha respondido.
Gravedad CVSS v4.0: BAJA
Última modificación:
07/10/2026