Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2025-68111

Fecha de publicación:
17/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** ChurchCRM is an open-source church management system. In versions prior to 6.5.3, a SQL injection vulnerability exists in the `eGive.php` file within the "ReImport" functionality. An authenticated user with finance privileges can execute arbitrary SQL queries by manipulating the `MissingEgive_FamID_...` POST parameter. This can lead to unauthorized data access, modification, or deletion within the database. Version 6.5.3 has a patch for the issue.
Gravedad CVSS v3.1: ALTA
Última modificación:
18/12/2025

CVE-2025-68112

Fecha de publicación:
17/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** ChurchCRM is an open-source church management system. In versions prior to 6.5.3, a SQL injection vulnerability in ChurchCRM's Event Attendee Editor allows authenticated users to execute arbitrary SQL commands, leading to complete database compromise, administrative credential theft, and potential system takeover. The vulnerability enables attackers to extract sensitive member data, authentication credentials, and financial information from the church management system. Version 6.5.3 contains a patch for the issue.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
18/12/2025

CVE-2025-68114

Fecha de publicación:
17/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Capstone is a disassembly framework. In versions 6.0.0-Alpha5 and prior, an unchecked vsnprintf return in SStream_concat lets a malicious cs_opt_mem.vsnprintf drive SStream’s index negative or past the end, leading to a stack buffer underflow/overflow when the next write occurs. Commit 2c7797182a1618be12017d7d41e0b6581d5d529e fixes the issue.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/01/2026

CVE-2025-68118

Fecha de publicación:
17/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** FreeRDP is a free implementation of the Remote Desktop Protocol. Prior to version 3.20.0, a vulnerability exists in FreeRDP’s certificate handling code on Windows platforms. The function `freerdp_certificate_data_hash_ uses` the Microsoft-specific `_snprintf` function to format certificate cache filenames without guaranteeing NUL termination when truncation occurs. According to Microsoft documentation, `_snprintf` does not append a terminating NUL byte if the formatted output exceeds the destination buffer size. If an attacker controls the hostname value (for example via server redirection or a crafted .rdp file), the resulting filename buffer may not be NUL-terminated. Subsequent string operations performed on this buffer may read beyond the allocated memory region, resulting in a heap-based out-of-bounds read. In default configurations, the connection is typically terminated before sensitive data can be meaningfully exposed, but unintended memory read or a client crash may still occur under certain conditions. Version 3.20.0 has a patch for the issue.
Gravedad CVSS v4.0: MEDIA
Última modificación:
02/01/2026

CVE-2025-68275

Fecha de publicación:
17/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** ChurchCRM is an open-source church management system. Versions prior to 6.5.3 have a stored cross-site scripting vulnerability on the pages `View Active People`, `View Inactive people`, and `View All People`. Version 6.5.3 fixes the issue.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
18/12/2025

Vulnerabilidad en auth0-PHP de auth0 (CVE-2025-68129)

Fecha de publicación:
17/12/2025
Idioma:
Español
Auth0-PHP es un SDK de PHP para las API de autenticación y gestión de Auth0. En aplicaciones construidas con el SDK de Auth0-PHP, la validación de audiencia en los tokens de acceso se realiza de forma incorrecta. Sin una validación adecuada, las aplicaciones afectadas pueden aceptar tokens de ID como tokens de acceso. Los proyectos se ven afectados si utilizan versiones del SDK de Auth0-PHP entre v8.0.0 y v8.17.0, o aplicaciones que utilizan los siguientes SDK que dependen de las versiones del SDK de Auth0-PHP entre v8.0.0 y v8.17.0: versiones de Auth0/symfony entre 5.0.0 y 5.5.0, versiones de Auth0/laravel-auth0 entre 7.0.0 y 7.19.0, y/o versiones del plugin de WordPress de Auth0 entre 5.0.0-BETA0 y 5.4.0. La versión 8.18.0 de Auth0/Auth0-PHP contiene un parche para el problema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/09/2026

CVE-2025-67794

Fecha de publicación:
17/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** An issue was discovered in DriveLock 24.1 through 24.1.*, 24.2 before 24.2.8, and 25.1 before 25.1.6. Directories and files created by the agent are created with overly permissive ACLs, allowing local users without administrator rights to trigger actions or destabilize the agent.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/12/2025

CVE-2025-67873

Fecha de publicación:
17/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Capstone is a disassembly framework. In versions 6.0.0-Alpha5 and prior, Skipdata length is not bounds-checked, so a user-provided skipdata callback can make cs_disasm/cs_disasm_iter memcpy more than 24 bytes into cs_insn.bytes, causing a heap buffer overflow in the disassembly path. Commit cbef767ab33b82166d263895f24084b75b316df3 fixes the issue.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/01/2026

CVE-2025-67876

Fecha de publicación:
17/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** ChurchCRM is an open-source church management system. A stored cross-site scripting (XSS) vulnerability exists in ChurchCRM versions 6.4.0 and prior that allows a low-privilege user with the “Manage Groups” permission to inject persistent JavaScript into group role names. The payload is saved in the database and executed whenever any user (including administrators) views a page that displays that role, such as GroupView.php or PersonView.php. This allows full session hijacking and account takeover. As of time of publication, no known patched versions are available.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
18/12/2025

CVE-2025-67877

Fecha de publicación:
17/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** ChurchCRM is an open-source church management system. Versions prior to 6.5.3 have a SQL injection vulnerability in the `src/CartToFamily.php` file, specifically in how the `PersonAddress` POST parameter is handled. Unlike other parameters in the same file which are correctly cast to integers using the `InputUtils` class, the `PersonAddress` parameter is missing the type definition. This allows an attacker to inject arbitrary SQL commands directly into the query. Version 6.5.3 fixes the issue.
Gravedad CVSS v4.0: ALTA
Última modificación:
18/12/2025

CVE-2025-68110

Fecha de publicación:
17/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** ChurchCRM is an open-source church management system. Versions prior to 6.5.3 may disclose database information in an error message including the host, ip, username, and password. Version 6.5.3 fixes the issue.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
18/12/2025

Vulnerabilidad en CRM de ChurchCRM (CVE-2025-67875)

Fecha de publicación:
17/12/2025
Idioma:
Español
ChurchCRM es un sistema de gestión de iglesias de código abierto. Una vulnerabilidad de escalada de privilegios existe en ChurchCRM anterior a la versión 6.5.3. Un usuario autenticado con permisos específicos de nivel medio ('Editar Registros' y 'Administrar Propiedades y Clasificaciones') puede inyectar una carga útil persistente de Cross-Site Scripting (XSS) en el perfil de un administrador. La carga útil se ejecuta cuando el administrador ve su propia página de perfil, permitiendo al atacante secuestrar la sesión del administrador, realizar acciones administrativas y lograr una toma de control total de la cuenta. Esta vulnerabilidad es una combinación de dos fallos separados: una Referencia Directa Insegura a Objeto (IDOR) que permite a cualquier usuario ver el perfil de cualquier otro usuario, y una vulnerabilidad de control de acceso roto que permite a un usuario con permisos de edición generales modificar las propiedades de registro de cualquier otro usuario. La versión 6.5.3 soluciona el problema.
Gravedad CVSS v4.0: ALTA
Última modificación:
30/09/2026