Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2025-15086

Fecha de publicación:
25/12/2025
Idioma:
Español
Se ha identificado una debilidad en youlaitech youlai-mall 1.0.0/2.0.0. Esto afecta a la función getMemberByMobile del archivo mall-ums/ums-boot/src/main/java/com/youlai/mall/ums/controller/app/MemberController.java. Esta manipulación provoca controles de acceso inadecuados. El ataque puede iniciarse remotamente. El exploit se ha puesto a disposición del público y podría ser explotado. Se contactó con antelación al proveedor sobre esta divulgación, pero no respondió de ninguna manera.
Gravedad CVSS v4.0: BAJA
Última modificación:
07/10/2026

CVE-2025-68935

Fecha de publicación:
25/12/2025
Idioma:
Español
ONLYOFFICE Docs anterior a 9.2.1 permite XSS a través del campo Fuente para la ventana de configuración de lista multinivel. Esto está relacionado con DocumentServer.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/10/2026

CVE-2025-68936

Fecha de publicación:
25/12/2025
Idioma:
Español
ONLYOFFICE Docs antes de 9.2.1 permite XSS a través del nombre del tema de color. Esto está relacionado con DocumentServer.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/10/2026

CVE-2025-15085

Fecha de publicación:
25/12/2025
Idioma:
Español
Se ha descubierto una falla de seguridad en youlaitech youlai-mall 1.0.0/2.0.0. Esto afecta la función deductBalance del archivo mall-ums/ums-boot/src/main/java/com/youlai/mall/ums/controller/app/MemberController.java del componente Balance Handler. La manipulación resulta en una autorización indebida. El ataque puede ser lanzado remotamente. El exploit ha sido publicado y puede ser explotado. El proveedor fue contactado con antelación sobre esta divulgación, pero no respondió de ninguna manera.
Gravedad CVSS v4.0: BAJA
Última modificación:
07/10/2026

CVE-2025-15084

Fecha de publicación:
25/12/2025
Idioma:
Español
Se identificó una vulnerabilidad en youlaitech youlai-mall 1.0.0/2.0.0. El elemento afectado es la función orderService.payOrder del archivo mall-oms/oms-boot/src/main/java/com/youlai/mall/oms/controller/app/OrderController.java del componente Order Payment Handler. La manipulación conduce a controles de acceso inadecuados. El ataque puede iniciarse de forma remota. El ataque se considera que tiene alta complejidad. La explotabilidad se considera difícil. El exploit está disponible públicamente y podría ser utilizado. El proveedor fue contactado con antelación sobre esta divulgación, pero no respondió de ninguna manera.
Gravedad CVSS v4.0: BAJA
Última modificación:
07/10/2026

CVE-2025-15083

Fecha de publicación:
25/12/2025
Idioma:
Español
Se determinó una vulnerabilidad en TOZED ZLT M30s hasta la versión 1.47. El elemento afectado es una función desconocida del componente Interfaz UART. La ejecución de manipulación puede llevar a una interfaz de depuración y prueba en chip con control de acceso inadecuado. El dispositivo físico puede ser objetivo del ataque. Los ataques de esta naturaleza son altamente complejos. La explotabilidad se describe como difícil. El exploit ha sido divulgado públicamente y puede ser utilizado. Se contactó al proveedor con antelación sobre esta divulgación, pero no respondió de ninguna manera.
Gravedad CVSS v4.0: BAJA
Última modificación:
07/10/2026

CVE-2025-15082

Fecha de publicación:
25/12/2025
Idioma:
Español
Una vulnerabilidad fue encontrada en TOZED ZLT M30s hasta 1.47. Afectada es una función desconocida del archivo /reqproc/proc_post del componente Interfaz de Gestión Web. Realizar la manipulación del argumento goformId resulta en revelación de información. Es posible iniciar el ataque remotamente. El exploit ha sido hecho público y podría ser usado. El proveedor fue contactado tempranamente sobre esta revelación pero no respondió de ninguna manera.
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/10/2026

CVE-2025-15081

Fecha de publicación:
25/12/2025
Idioma:
Español
Se ha encontrado una vulnerabilidad en JD Cloud BE6500 4.4.1.r4308. Este problema afecta a la función sub_4780 del archivo /jdcapi. Dicha manipulación del argumento ddns_name conduce a inyección de comandos. El ataque puede realizarse de forma remota. El exploit ha sido divulgado al público y puede usarse. El proveedor fue contactado tempranamente sobre esta divulgación, pero no respondió de ninguna manera.
Gravedad CVSS v4.0: BAJA
Última modificación:
07/10/2026

Vulnerabilidad en Aidango de Verisay Communication and Information Technology Industry and Trade Ltd. Co. (CVE-2025-2307)

Fecha de publicación:
25/12/2025
Idioma:
Español
Vulnerabilidad de Neutralización Inadecuada de Entrada Durante la Generación de Páginas Web (XSS o 'cross-site scripting') en Verisay Communication and Information Technology Industry and Trade Ltd. Co. Aidango permite cross-site scripting (XSS). Este problema afecta a Aidango: anterior a 2.144.4.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/10/2026

Vulnerabilidad en Titarus de Verisay Communication and Information Technology Industry and Trade Ltd. Co. (CVE-2025-2405)

Fecha de publicación:
25/12/2025
Idioma:
Español
Neutralización Inadecuada de Entrada Durante la Generación de Páginas Web (XSS o 'cross-site scripting') vulnerabilidad en Verisay Communication and Information Technology Industry and Trade Ltd. Co. Titarus permite cross-site scripting (XSS). Este problema afecta a Titarus: antes de 2.144.4.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/10/2026

Vulnerabilidad en Trizbi de Verisay Communication and Information Technology Industry and Trade Ltd. Co. (CVE-2025-2406)

Fecha de publicación:
25/12/2025
Idioma:
Español
Neutralización Inadecuada de Entrada Durante la Generación de Páginas Web (XSS o 'cross-site scripting') vulnerabilidad en Verisay Communication and Information Technology Industry and Trade Ltd. Co. Trizbi permite cross-site scripting (XSS). Este problema afecta a Trizbi: antes de 2.144.4.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/10/2026

Vulnerabilidad en Infinity de Pexip (CVE-2025-66377)

Fecha de publicación:
25/12/2025
Idioma:
Español
Pexip Infinity anterior a 39.0 tiene Autenticación Faltante para una Función Crítica en una API interna del producto, permitiendo a un atacante (que ya tiene acceso para ejecutar código en un nodo dentro de una instalación de Pexip Infinity) impactar la operación de otros nodos dentro de la instalación.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/10/2026