Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2020-37157

Fecha de publicación:
07/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** DBPower C300 HD Camera contains a configuration disclosure vulnerability that allows unauthenticated attackers to retrieve sensitive credentials through an unprotected configuration backup endpoint. Attackers can download the configuration file and extract hardcoded username and password by accessing the /tmpfs/config_backup.bin resource.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/02/2026

CVE-2020-37159

Fecha de publicación:
07/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Parallaxis Cuckoo Clock 5.0 contains a buffer overflow vulnerability that allows attackers to execute arbitrary code by overwriting memory registers in the alarm scheduling feature. Attackers can craft a malicious payload exceeding 260 bytes to overwrite EIP and EBP, enabling shellcode execution with potential remote code execution.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/02/2026

CVE-2020-37106

Fecha de publicación:
07/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Business Live Chat Software 1.0 contains a cross-site request forgery vulnerability that allows attackers to change user account roles without authentication. Attackers can craft a malicious HTML form to modify user privileges by submitting a POST request to the user creation endpoint with administrative access parameters.
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/02/2026

CVE-2020-37107

Fecha de publicación:
07/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Core FTP LE 2.2 contains a denial of service vulnerability that allows attackers to crash the application by overwriting the account field with a large buffer. Attackers can create a text file with 20,000 repeated characters and paste it into the account field to cause the application to become unresponsive and require reinstallation.
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/02/2026

CVE-2020-37109

Fecha de publicación:
07/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** aSc TimeTables 2020.11.4 contains a denial of service vulnerability that allows attackers to crash the application by overwriting the Subject title field with a large buffer. Attackers can generate a 1000-character buffer and paste it into the Subject title to trigger an application crash and potential instability.
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/02/2026

CVE-2020-37122

Fecha de publicación:
07/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** SpotFTP-FTP Password Recover 2.4.8 contains a denial of service vulnerability that allows attackers to crash the application by generating a large buffer overflow. Attackers can create a text file with 1000 'Z' characters and input it as a registration code to trigger the application crash.
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/02/2026

CVE-2020-37135

Fecha de publicación:
07/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** AMSS++ 4.7 contains an authentication bypass vulnerability that allows attackers to access administrative accounts using hardcoded credentials. Attackers can log in with the default admin username and password '1234' to gain unauthorized administrative access to the system.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
07/02/2026

CVE-2020-37141

Fecha de publicación:
07/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** AMSS++ version 4.31 contains a SQL injection vulnerability in the mail module's maildetail.php script through the 'id' parameter. Attackers can manipulate the 'id' parameter in /modules/mail/main/maildetail.php to inject malicious SQL queries and potentially access or modify database contents.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/02/2026

CVE-2020-37079

Fecha de publicación:
07/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Wing FTP Server versions prior to 6.2.7 contain a cross-site request forgery (CSRF) vulnerability in the web administration interface that allows attackers to delete admin users. Attackers can craft a malicious HTML page with a hidden form to submit a request that deletes the administrative user account without proper authorization.
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/02/2026

CVE-2020-37095

Fecha de publicación:
07/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Cyberoam Authentication Client 2.1.2.7 contains a buffer overflow vulnerability that allows remote attackers to execute arbitrary code by overwriting Structured Exception Handler (SEH) memory. Attackers can craft a malicious input in the 'Cyberoam Server Address' field to trigger a bind TCP shell on port 1337 with system-level access.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/02/2026

CVE-2026-25804

Fecha de publicación:
06/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Antrea is a Kubernetes networking solution intended to be Kubernetes native. Prior to versions 2.3.2 and 2.4.3, Antrea's network policy priority assignment system has a uint16 arithmetic overflow bug that causes incorrect OpenFlow priority calculations when handling a large numbers of policies with various priority values. This results in potentially incorrect traffic enforcement. This issue has been patched in versions 2.4.3.
Gravedad CVSS v4.0: ALTA
Última modificación:
06/02/2026

CVE-2026-2070

Fecha de publicación:
06/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability has been found in UTT 进取 520W 1.7.7-180627. The affected element is the function strcpy of the file /goform/formPolicyRouteConf. Such manipulation of the argument GroupName leads to buffer overflow. The attack can be executed remotely. The exploit has been disclosed to the public and may be used. The vendor was contacted early about this disclosure but did not respond in any way.
Gravedad CVSS v4.0: ALTA
Última modificación:
06/02/2026