Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2020-37165

Fecha de publicación:
07/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** AbsoluteTelnet 11.12 contains a denial of service vulnerability that allows local attackers to crash the application by supplying an oversized license name. Attackers can generate a 2500-character payload and paste it into the license name field to trigger an application crash.
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/02/2026

CVE-2020-37146

Fecha de publicación:
07/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** ACE Security WiP-90113 HD Camera contains a configuration disclosure vulnerability that allows unauthenticated attackers to retrieve sensitive configuration files. Attackers can access the camera's configuration backup by sending a GET request to the /config_backup.bin endpoint, exposing credentials and system settings.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/02/2026

CVE-2020-37147

Fecha de publicación:
07/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** ATutor 2.2.4 contains a SQL injection vulnerability in the admin user deletion page that allows authenticated attackers to manipulate database queries through the 'id' parameter. Attackers can exploit the vulnerability by injecting malicious SQL code into the 'id' parameter of the admin_delete.php script to potentially extract or modify database information.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/02/2026

CVE-2020-37154

Fecha de publicación:
07/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** eLection 2.0 contains an authenticated SQL injection vulnerability in the candidate management endpoint that allows attackers to manipulate database queries through the 'id' parameter. Attackers can leverage SQLMap to exploit the vulnerability, potentially gaining remote code execution by uploading backdoor files to the web application directory.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/02/2026

CVE-2020-37155

Fecha de publicación:
07/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Core FTP Lite 1.3 contains a buffer overflow vulnerability in the username input field that allows attackers to crash the application by supplying oversized input. Attackers can generate a 7000-byte payload of repeated 'A' characters to trigger an application crash without requiring additional interaction.
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/02/2026

CVE-2020-37157

Fecha de publicación:
07/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** DBPower C300 HD Camera contains a configuration disclosure vulnerability that allows unauthenticated attackers to retrieve sensitive credentials through an unprotected configuration backup endpoint. Attackers can download the configuration file and extract hardcoded username and password by accessing the /tmpfs/config_backup.bin resource.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/02/2026

CVE-2020-37159

Fecha de publicación:
07/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Parallaxis Cuckoo Clock 5.0 contains a buffer overflow vulnerability that allows attackers to execute arbitrary code by overwriting memory registers in the alarm scheduling feature. Attackers can craft a malicious payload exceeding 260 bytes to overwrite EIP and EBP, enabling shellcode execution with potential remote code execution.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/02/2026

CVE-2020-37106

Fecha de publicación:
07/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Business Live Chat Software 1.0 contains a cross-site request forgery vulnerability that allows attackers to change user account roles without authentication. Attackers can craft a malicious HTML form to modify user privileges by submitting a POST request to the user creation endpoint with administrative access parameters.
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/02/2026

CVE-2020-37107

Fecha de publicación:
07/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Core FTP LE 2.2 contains a denial of service vulnerability that allows attackers to crash the application by overwriting the account field with a large buffer. Attackers can create a text file with 20,000 repeated characters and paste it into the account field to cause the application to become unresponsive and require reinstallation.
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/02/2026

CVE-2020-37109

Fecha de publicación:
07/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** aSc TimeTables 2020.11.4 contains a denial of service vulnerability that allows attackers to crash the application by overwriting the Subject title field with a large buffer. Attackers can generate a 1000-character buffer and paste it into the Subject title to trigger an application crash and potential instability.
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/02/2026

CVE-2020-37122

Fecha de publicación:
07/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** SpotFTP-FTP Password Recover 2.4.8 contains a denial of service vulnerability that allows attackers to crash the application by generating a large buffer overflow. Attackers can create a text file with 1000 'Z' characters and input it as a registration code to trigger the application crash.
Gravedad CVSS v4.0: MEDIA
Última modificación:
07/02/2026

CVE-2020-37135

Fecha de publicación:
07/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** AMSS++ 4.7 contains an authentication bypass vulnerability that allows attackers to access administrative accounts using hardcoded credentials. Attackers can log in with the default admin username and password '1234' to gain unauthorized administrative access to the system.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
07/02/2026