Vulnerabilidades y Avisos de Seguridad: Inyección SQL en la aplicación de Integratec

Inyección SQL crítica en la aplicación de Integratec

Fecha de publicación: Miércoles, 30 de septiembre de 2026, 10:08.

Aviso

Recursos afectados

  • Aplicación Integratec, plataforma orientada a la gestión del talento y los recursos humanos.

Descripción

INCIBE ha coordinado la divulgación de una vulnerabilidad de severidad crítica que afecta a la aplicación de Integratec. El hallazgo ha sido atribuido al investigador Christopher Alejandro, también identificado como Moroco.

La incidencia está registrada con el identificador CVE-2026-13695. Se trata de una vulnerabilidad de inyección SQL clasificada como CWE-89.

  • CVE: CVE-2026-13695.
  • Severidad CVSS v4.0: 9.1 sobre 10.
  • Vector CVSS v4.0: AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:L/SC:N/SI:N/SA:N.
  • Tipo de vulnerabilidad: CWE-89, inyección SQL.

Identificador

INCIBE-2026-682

Solución

En el momento de la publicación del aviso, no se ha comunicado una actualización o medida correctiva oficial por parte del fabricante.

Mientras no exista una solución disponible, se recomienda a las organizaciones que utilicen la aplicación revisar su exposición, reforzar la monitorización de accesos y consultas anómalas, y limitar el acceso al servicio únicamente a redes y usuarios necesarios.

Detalle técnico

La vulnerabilidad CVE-2026-13695 corresponde a una inyección SQL basada en UNION. Afecta al parámetro sInfo, enviado mediante solicitudes POST al punto final /login/ap_Login.aspx/start.

Si la vulnerabilidad fuera explotada con éxito, un atacante remoto no autenticado podría acceder a información almacenada en la base de datos. Entre los datos potencialmente expuestos se encontrarían credenciales e información de usuarios.

El fallo también podría provocar errores en la aplicación y condiciones de denegación parcial de servicio. Además, el acceso indebido a datos podría facilitar acciones posteriores, como la exfiltración de información o intentos de escalada de privilegios, en función de la configuración y los permisos existentes en el entorno afectado.

Impacto

Severidad: 5 – Crítica

  • Posible acceso no autorizado a datos de la base de datos.
  • Riesgo de exposición de credenciales e información de usuarios.
  • Posibles errores de funcionamiento y denegación parcial de servicio.
  • Potencial apoyo a ataques posteriores de filtración de datos o escalada de privilegios.

Referencia

  • Inicia Sesión – Integratec.

Clasificación

  • 0day.
  • CNA.
  • Inyección SQL.
  • Filtración de datos.
  • Denegación de servicio.
  • Escalada de privilegios.
  • Vulnerabilidad.

Información CVE

  • Identificador CVE: CVE-2026-13695.
  • Severidad: Crítica.
  • Explotación: No indicada.
  • Fabricante: Integratec.

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.