Vulnerabilidades y Avisos de Seguridad: Inyección SQL en la aplicación de Integratec

Resumen de la alerta

INCIBE-CERT ha publicado una alerta sobre una vulnerabilidad crítica de inyección SQL que afecta a App Integratec, una plataforma de gestión del talento y recursos humanos de Integratec.

El fallo está identificado como CVE-2026-13695 y cuenta con una puntuación CVSS v4.0 de 9.1, con el vector CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:L/SC:N/SI:N/SA:N. La debilidad se clasifica como CWE-89, correspondiente a una inyección SQL.

Según la información disponible, no se requiere autenticación ni interacción del usuario para intentar explotar la vulnerabilidad. No obstante, el aviso indica Explotación: No, por lo que no se ha informado de explotación activa o confirmada.

Recursos afectados

  • App Integratec, plataforma de gestión del talento y recursos humanos.

La información publicada no especifica versiones afectadas ni versiones corregidas.

Descripción de las vulnerabilidades

CVE-2026-13695 es una vulnerabilidad de inyección SQL basada en UNION. Afecta al parámetro sInfo, enviado mediante una petición POST al punto final /login/ap_Login.aspx/start.

Una inyección SQL se produce cuando una aplicación no gestiona adecuadamente datos introducidos en una solicitud y estos pueden alterar las consultas enviadas a la base de datos. En este caso, la técnica basada en UNION puede permitir combinar el resultado de una consulta legítima con información adicional obtenida de la base de datos, si la explotación tiene éxito.

La vulnerabilidad fue descubierta por Christopher Alejandro, también identificado como Moroco.

Impacto y nivel de riesgo

La criticidad asignada refleja que el fallo puede ser accesible remotamente, presenta baja complejidad de ataque y no requiere privilegios previos ni intervención de una persona usuaria.

De acuerdo con INCIBE-CERT, una explotación exitosa podría permitir la obtención de información almacenada en la base de datos, incluidas credenciales e información de usuarios. También podría provocar errores en la aplicación y denegaciones parciales de servicio.

Además, el acceso a datos o credenciales podría facilitar acciones posteriores, como la exfiltración de información o una escalada de privilegios. Estas consecuencias son potenciales: la alerta no informa de incidentes confirmados ni de campañas activas que estén aprovechando CVE-2026-13695.

Solución y medidas recomendadas

No hay una solución reportada por el momento. La fuente no proporciona parches, actualizaciones, versiones corregidas ni procedimientos oficiales de mitigación.

Mientras no exista una corrección comunicada por el fabricante, las organizaciones afectadas pueden valorar medidas preventivas generales relacionadas con el riesgo de inyección SQL. Estas medidas no corrigen la vulnerabilidad ni sustituyen una solución oficial.

  • Revisar la exposición de la instancia de App Integratec y limitar el acceso al servicio a los usuarios, redes o canales estrictamente necesarios.
  • Supervisar los registros disponibles del servicio y de los componentes asociados para detectar errores inusuales, solicitudes anómalas al punto final afectado o accesos no esperados.
  • Revisar el acceso a las cuentas y datos gestionados por la plataforma, especialmente si la organización identifica indicios que justifiquen una investigación.
  • Mantener seguimiento de las comunicaciones de Integratec e INCIBE-CERT para aplicar una actualización o medida oficial cuando sea publicada.

Recomendaciones para organizaciones afectadas

  1. Identificar si App Integratec está desplegada o accesible en la organización.
  2. Priorizar la evaluación del riesgo por la severidad crítica del CVE, la accesibilidad remota y la ausencia de autenticación como requisito de ataque.
  3. Comprobar la exposición del punto final /login/ap_Login.aspx/start, teniendo en cuenta que la vulnerabilidad se relaciona con el parámetro sInfo enviado por POST.
  4. Establecer seguimiento de la publicación de una solución oficial, ya que actualmente no existe una corrección reportada.
  5. Documentar cualquier anomalía observada y activar los procedimientos internos de respuesta ante incidentes si aparecen evidencias que requieran investigación.

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.