Resumen de la alerta
INCIBE-CERT ha publicado el aviso INCIBE-2026-704 sobre una vulnerabilidad de inyección SQL de severidad alta en eLoanApp, la plataforma de gestión de préstamos de RDL Technologies.
El fallo está identificado como CVE-2026-4889 y tiene una puntuación CVSS v4.0 de 7.8, con el vector CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:H/SI:L/SA:L. La clasificación asociada es CWE-89, correspondiente a debilidades de neutralización inadecuada de elementos utilizados en sentencias SQL.
La fuente indica que no existe explotación conocida de esta vulnerabilidad y que, por el momento, no se ha reportado una solución oficial.
Recursos afectados
El recurso afectado identificado en el aviso es el siguiente:
- Plataforma eLoanApp de RDL Technologies.
El aviso no especifica versiones afectadas ni versiones corregidas.
Descripción de las vulnerabilidades
CVE-2026-4889 afecta al parámetro POST logina empleado por el endpoint /ajax/users.php?op=verify de eLoanApp.
Se trata de una vulnerabilidad de inyección SQL o SQL injection. Este tipo de fallo puede producirse cuando una aplicación incorpora datos controlados por el usuario en consultas a la base de datos sin validarlos o tratarlos adecuadamente. En este caso, el parámetro afectado admite inyecciones SQL basadas en respuestas booleanas y en tiempos de ejecución.
Las técnicas basadas en valores booleanos permiten inferir información a partir de cambios en la respuesta de la aplicación, mientras que las basadas en tiempo observan retrasos provocados en las consultas. Según la información publicada, la explotación podría permitir identificar el motor de base de datos utilizado por la plataforma y ocasionar demoras en las consultas a dicha base de datos.
Impacto y nivel de riesgo
La vulnerabilidad está calificada como alta. El vector CVSS publicado refleja que puede ser accesible a través de red y que no requiere privilegios previos ni interacción de un usuario para su explotación.
De tener éxito, un intento de explotación podría facilitar el descubrimiento del motor de base de datos de la plataforma y afectar a la disponibilidad de las consultas mediante retrasos inducidos. El aviso también asigna impactos sobre confidencialidad, integridad y disponibilidad, además de impactos posteriores sobre otros sistemas, conforme al vector CVSS v4.0 comunicado.
Sin embargo, estos elementos describen el riesgo potencial asociado a la vulnerabilidad. INCIBE-CERT indica expresamente “Explotación: No”, por lo que no hay constancia de explotación activa o confirmada basada en la información disponible.
Solución y medidas recomendadas
No hay una solución reportada por el momento. El aviso no proporciona parches, actualizaciones, versiones corregidas ni mitigaciones oficiales para eLoanApp.
Mientras se espera información del fabricante, las organizaciones afectadas pueden aplicar controles preventivos generales relacionados con este tipo de riesgo. Estas medidas no constituyen una corrección oficial de la vulnerabilidad.
- Revisar si la organización dispone de instancias de eLoanApp expuestas a redes no confiables o accesibles desde Internet.
- Limitar el acceso a la plataforma a los usuarios, redes y sistemas que necesiten utilizarla, de acuerdo con los requisitos operativos de la organización.
- Supervisar de forma reforzada los registros de la aplicación, del servidor web y de la base de datos para detectar comportamientos anómalos relacionados con solicitudes al endpoint afectado.
- Establecer seguimiento de las comunicaciones de RDL Technologies e INCIBE-CERT para identificar la publicación de futuras actualizaciones o instrucciones oficiales.
Recomendaciones para organizaciones afectadas
- Confirmar si eLoanApp está desplegada en el entorno y localizar las instancias bajo responsabilidad de la organización.
- Priorizar la revisión del endpoint /ajax/users.php?op=verify, especialmente del tratamiento del parámetro POST logina, dentro de las actividades de monitorización y evaluación de exposición.
- Valorar medidas temporales de reducción de superficie de ataque, sin asumir que sustituyen una actualización o corrección del proveedor.
- Mantener un proceso de seguimiento del identificador CVE-2026-4889 y del aviso INCIBE-2026-704 para actuar cuando exista una solución reportada.
Fuente: link
Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.
TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.
Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.