Vulnerabilidades y Avisos de Seguridad: Múltiples vulnerabilidades en Entradium de Crocantickets

Resumen de la alerta

INCIBE-CERT ha informado de cuatro vulnerabilidades de severidad media en Entradium, software de creación de eventos de Crocantickets. Los fallos están identificados como CVE-2026-7173, CVE-2026-7174, CVE-2026-7175 y CVE-2026-7176.

Las vulnerabilidades corresponden a fallos de tipo Cross-Site Scripting (XSS), clasificados como CWE-79. Este tipo de problema puede permitir la inyección de código JavaScript en páginas mostradas a otros usuarios. Según la información publicada, una explotación podría facilitar el robo de datos de sesión y, en uno de los casos, interferir en el proceso de compra de entradas.

La severidad base asignada es 4.8 sobre 10 en CVSS v4.0. Los vectores indican que el atacante necesitaría privilegios bajos (PR:L) y que es necesaria interacción de la víctima (UI:A). INCIBE-CERT señala “Explotación: No” para los cuatro CVE, por lo que no se informa de explotación activa o ataques confirmados que aprovechen estas vulnerabilidades.

Recursos afectados

El recurso afectado identificado en el aviso es:

  • Entradium, de Crocantickets.

La fuente no especifica las versiones vulnerables. Las correcciones han sido publicadas en las versiones 20260409151659 y 20260409153543.

Descripción de las vulnerabilidades

Los cuatro identificadores están relacionados con XSS. En este escenario, un usuario con acceso autorizado de bajo nivel podría introducir contenido malicioso en determinados campos de la aplicación. Si dicho contenido se muestra posteriormente sin una neutralización adecuada, el navegador de otra persona podría ejecutar el JavaScript inyectado en el contexto del sitio web afectado.

La clasificación CWE-79 identifica específicamente deficiencias en la neutralización de entradas durante la generación de páginas web, una causa habitual de vulnerabilidades XSS.

  • CVE-2026-7173: puntuación CVSS v4.0: 4.8; vector CVSS AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N; CWE-79. Afecta al parámetro City del endpoint /events/<event_name>/edit_general, durante la creación o edición de eventos asignados a un promotor. El código inyectado puede ejecutarse en la página pública del evento. También se describe un XSS reflejado en el parámetro Description del endpoint /events/<event_name>/edit-general, al intentar crear o modificar un evento sin completar todos los campos obligatorios.
  • CVE-2026-7174: puntuación CVSS v4.0: 4.8; vector CVSS AV:N/AC:L/AT:N/PR:L/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N; CWE-79. Se trata de un XSS almacenado en los parámetros Nombre y Campo del endpoint /tools/discount_wizard/discount_config, utilizado al crear descuentos asociados a un evento. El contenido inyectado se ejecutaría al visualizar la lista de descuentos del evento.
  • CVE-2026-7175: puntuación CVSS v4.0: 4.8; vector CVSS:4.0 AV:N/AC:L/AT:N/PR:L/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N; CWE-79. Afecta al parámetro Business Name del endpoint /promoters/edit, dentro de la sección Mis datos del perfil de un promotor. El JavaScript inyectado puede ejecutarse en la página pública del promotor.
  • CVE-2026-7176: puntuación CVSS v4.0: 4.8; vector CVSS:4.0 AV:N/AC:L/AT:N/PR:L/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N; CWE-79. Se localiza en los parámetros Help text y Title del endpoint /events/<event_name>-<event_city>/custom_form/edit, empleado para crear o modificar formularios asociados a la venta de entradas. El código inyectado podría ejecutarse en la página pública de compra de entradas del evento.

Impacto y nivel de riesgo

Una explotación exitosa podría permitir a un atacante remoto remitir a una víctima una URL especialmente diseñada para intentar obtener sus datos de sesión. En el caso de CVE-2026-7175 y CVE-2026-7176, la información disponible también contempla la posible interferencia en el proceso de compra de entradas.

El riesgo debe interpretarse teniendo en cuenta las condiciones recogidas en los vectores CVSS: se requiere acceso con privilegios bajos para introducir contenido en los campos afectados y una acción por parte de la víctima para que el impacto se materialice. La exposición potencial puede variar según el uso de las páginas públicas de eventos, promotores, descuentos y compra de entradas.

No se han comunicado explotaciones conocidas de estas vulnerabilidades. La existencia de los fallos no implica, por sí misma, que se hayan producido accesos no autorizados, robos de sesión o alteraciones de procesos de compra.

Solución y medidas recomendadas

El equipo de Crocantickets ha corregido las vulnerabilidades en las versiones 20260409151659 y 20260409153543. Las organizaciones que utilicen Entradium deberían verificar la versión desplegada y planificar la actualización a las versiones indicadas por el fabricante.

Como medidas complementarias, que no sustituyen la actualización oficial, resulta prudente revisar los contenidos introducidos en los campos afectados por usuarios con capacidad de crear o editar eventos, descuentos, perfiles de promotor y formularios de compra. Esta revisión puede ayudar a identificar entradas inesperadas o potencialmente maliciosas mientras se completa la actualización.

Recomendaciones para organizaciones afectadas

  1. Comprobar si la organización utiliza Entradium y confirmar la versión instalada.
  2. Actualizar a las versiones 20260409151659 y 20260409153543, según corresponda a la solución publicada por Crocantickets.
  3. Priorizar la revisión de eventos, descuentos, perfiles de promotor y formularios de venta que hayan sido creados o modificados por cuentas con permisos de edición.
  4. Prestar especial atención a los valores almacenados en los parámetros City, Nombre, Campo, Business Name, Help text y Title.
  5. Informar a los equipos responsables de la plataforma sobre el riesgo de abrir enlaces inesperados, dado que la interacción de la víctima forma parte de las condiciones de explotación descritas.

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.