Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en CacheCloud de SohuTV (CVE-2025-15203)

Fecha de publicación:
29/12/2025
Idioma:
Español
Se encontró una vulnerabilidad en SohuTV CacheCloud hasta la versión 3.2.0. Esto afecta a la función index del archivo src/main/java/com/sohu/cache/web/controller/ResourceController.java. Realizar una manipulación resulta en cross-site scripting. Es posible iniciar el ataque de forma remota. El exploit se ha hecho público y podría ser usado. El proyecto fue informado del problema tempranamente a través de un informe de problema, pero aún no ha respondido.
Gravedad CVSS v4.0: BAJA
Última modificación:
07/10/2026

CVE-2024-25181

Fecha de publicación:
29/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** A critical vulnerability has been identified in givanz VvvebJs 1.7.2, which allows both Server-Side Request Forgery (SSRF) and arbitrary file reading. The vulnerability stems from improper handling of user-supplied URLs in the "file_get_contents" function within the "save.php" file.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/01/2026

CVE-2025-68706

Fecha de publicación:
29/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** A stack-based buffer overflow exists in the GoAhead-Webs HTTP daemon on KuWFi 4G LTE AC900 devices with firmware 1.0.13. The /goform/formMultiApnSetting handler uses sprintf() to copy the user-supplied pincode parameter into a fixed 132-byte stack buffer with no bounds checks. This allows an attacker to corrupt adjacent stack memory, crash the web server, and (under certain conditions) may enable arbitrary code execution.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/01/2026

CVE-2025-67254

Fecha de publicación:
29/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** NagiosXI 2026R1.0.1 build 1762361101 is vulnerable to Directory Traversal in /admin/coreconfigsnapshots.php.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/01/2026

CVE-2025-67255

Fecha de publicación:
29/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** In NagiosXI 2026R1.0.1 build 1762361101, Dashboard parameters lack proper filtering, allowing any authenticated user to exploit a SQL Injection vulnerability.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/01/2026

CVE-2025-15199

Fecha de publicación:
29/12/2025
Idioma:
Español
Una vulnerabilidad de seguridad ha sido detectada en el sistema de carga de notas universitarias de code-projects 1.0. Afectada es una función desconocida del archivo /dashboard/userprofile.PHP. La manipulación del argumento image lleva a una carga sin restricciones. La explotación remota del ataque es posible. El exploit ha sido divulgado públicamente y puede ser usado.
Gravedad CVSS v4.0: BAJA
Última modificación:
07/10/2026

CVE-2025-15200

Fecha de publicación:
29/12/2025
Idioma:
Español
Se detectó una vulnerabilidad en SohuTV CacheCloud hasta 3.2.0. El elemento afectado es la función getExceptionStatisticsByClient/getCommandStatisticsByClient/doIndex del archivo src/main/java/com/sohu/cache/web/controller/AppClientDataShowController.java. La manipulación resulta en cross site scripting. El ataque puede ejecutarse de forma remota. El exploit ahora es público y puede ser utilizado. El proyecto fue informado del problema con antelación a través de un informe de incidencias, pero aún no ha respondido.
Gravedad CVSS v4.0: BAJA
Última modificación:
07/10/2026

CVE-2025-15201

Fecha de publicación:
29/12/2025
Idioma:
Español
Se ha encontrado una vulnerabilidad en SohuTV CacheCloud hasta la versión 3.2.0. El elemento afectado es la función redirectNoPower del archivo src/main/java/com/sohu/cache/web/controller/WebResourceController.java. Esta manipulación provoca cross-site scripting. El ataque puede ser llevado a cabo remotamente. El exploit ha sido publicado y puede ser utilizado. El proyecto fue informado del problema con antelación a través de un reporte de incidencia, pero aún no ha respondido.
Gravedad CVSS v4.0: BAJA
Última modificación:
07/10/2026

CVE-2025-68431

Fecha de publicación:
29/12/2025
Idioma:
Español
libheif es un decodificador y codificador de formato de archivo HEIF y AVIF. Antes de la versión 1.21.0, un HEIF manipulado que ejerce la ruta del elemento de imagen de superposición desencadena una lectura excesiva del búfer de pila en 'HeifPixelImage::overlay()'. La función calcula una longitud de fila negativa (probablemente de un rectángulo de superposición no recortado o de desplazamientos no válidos), lo que luego provoca un desbordamiento negativo cuando se convierte a 'size_t' y se pasa a 'memcpy', causando una lectura muy grande más allá del final del plano de origen y un fallo. La versión 1.21.0 contiene un parche. Como solución alternativa, evite decodificar imágenes usando cajas de superposición 'iovl'.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/10/2026

Vulnerabilidad en Velociraptor de Rapid7 (CVE-2025-14728)

Fecha de publicación:
29/12/2025
Idioma:
Español
Las versiones de Rapid7 Velociraptor anteriores a la 0.75.6 contienen un problema de salto de directorio en servidores Linux que permite a un cliente malicioso cargar un archivo que se escribe fuera del directorio de almacén de datos. Normalmente, Velociraptor solo tiene permitido escribir en el directorio de almacén de datos. El problema ocurre debido a una sanitización insuficiente de los nombres de directorio que terminan con un &amp;#39;.&amp;#39;, codificando solo el &amp;#39;.&amp;#39; final como &amp;#39;%2E&amp;#39;.<br /> <br /> Aunque los archivos pueden escribirse en ubicaciones incorrectas, el directorio contenedor debe terminar con &amp;#39;%2E&amp;#39;. Esto limita el impacto de esta vulnerabilidad y evita que sobrescriba archivos críticos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/10/2026

CVE-2025-13592

Fecha de publicación:
29/12/2025
Idioma:
Español
El plugin Advanced Ads para WordPress es vulnerable a la ejecución remota de código en versiones hasta la 2.0.14, inclusive, a través del parámetro del shortcode &amp;#39;change-ad__content&amp;#39;. Esto permite a atacantes autenticados con permisos de nivel de editor o superiores, ejecutar código en el servidor.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/10/2026

CVE-2025-14280

Fecha de publicación:
29/12/2025
Idioma:
Español
El plugin PixelYourSite para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta, e incluyendo, la 11.1.5 a través de archivos de registro expuestos públicamente. Esto hace posible que atacantes no autenticados vean información potencialmente sensible contenida en los archivos de registro expuestos, cuando la configuración Meta API logs está habilitada (deshabilitada por defecto). La vulnerabilidad fue parcheada parcialmente en la versión 11.1.5 y parcheada completamente en la versión 11.1.5.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/10/2026