Inyección SQL crítica en la aplicación de Integratec
Fecha de publicación: Miércoles, 30 de septiembre de 2026, 10:08.
Aviso
Recursos afectados
- Aplicación Integratec, plataforma orientada a la gestión del talento y los recursos humanos.
Descripción
INCIBE ha coordinado la divulgación de una vulnerabilidad de severidad crítica que afecta a la aplicación de Integratec. El hallazgo ha sido atribuido al investigador Christopher Alejandro, también identificado como Moroco.
La incidencia está registrada con el identificador CVE-2026-13695. Se trata de una vulnerabilidad de inyección SQL clasificada como CWE-89.
- CVE: CVE-2026-13695.
- Severidad CVSS v4.0: 9.1 sobre 10.
- Vector CVSS v4.0: AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:L/SC:N/SI:N/SA:N.
- Tipo de vulnerabilidad: CWE-89, inyección SQL.
Identificador
INCIBE-2026-682
Solución
En el momento de la publicación del aviso, no se ha comunicado una actualización o medida correctiva oficial por parte del fabricante.
Mientras no exista una solución disponible, se recomienda a las organizaciones que utilicen la aplicación revisar su exposición, reforzar la monitorización de accesos y consultas anómalas, y limitar el acceso al servicio únicamente a redes y usuarios necesarios.
Detalle técnico
La vulnerabilidad CVE-2026-13695 corresponde a una inyección SQL basada en UNION. Afecta al parámetro sInfo, enviado mediante solicitudes POST al punto final /login/ap_Login.aspx/start.
Si la vulnerabilidad fuera explotada con éxito, un atacante remoto no autenticado podría acceder a información almacenada en la base de datos. Entre los datos potencialmente expuestos se encontrarían credenciales e información de usuarios.
El fallo también podría provocar errores en la aplicación y condiciones de denegación parcial de servicio. Además, el acceso indebido a datos podría facilitar acciones posteriores, como la exfiltración de información o intentos de escalada de privilegios, en función de la configuración y los permisos existentes en el entorno afectado.
Impacto
Severidad: 5 – Crítica
- Posible acceso no autorizado a datos de la base de datos.
- Riesgo de exposición de credenciales e información de usuarios.
- Posibles errores de funcionamiento y denegación parcial de servicio.
- Potencial apoyo a ataques posteriores de filtración de datos o escalada de privilegios.
Referencia
- Inicia Sesión – Integratec.
Clasificación
- 0day.
- CNA.
- Inyección SQL.
- Filtración de datos.
- Denegación de servicio.
- Escalada de privilegios.
- Vulnerabilidad.
Información CVE
- Identificador CVE: CVE-2026-13695.
- Severidad: Crítica.
- Explotación: No indicada.
- Fabricante: Integratec.
Fuente: link
Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.
TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.
Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.