Vulnerabilidades y Avisos de Seguridad: Múltiples vulnerabilidades en la aplicación de Repasat

Resumen de la alerta

INCIBE-CERT ha coordinado la publicación de 15 vulnerabilidades de severidad media en la aplicación de Repasat, una plataforma de gestión empresarial destinada a centralizar operaciones de negocio.

Los fallos identificados son vulnerabilidades de tipo Cross-Site Scripting (XSS), clasificadas como CWE-79. Una explotación satisfactoria podría permitir que un atacante engañase a un usuario para ejecutar código arbitrario en el navegador de la víctima.

La severidad base indicada es 4.8 según CVSS v4.0, con el vector CVSS:4.0 AV:N/AC:L/AT:N/PR:L/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N. El vector refleja que el ataque puede realizarse a través de red, requiere privilegios bajos y necesita interacción activa de la persona usuaria.

El aviso señala que no existe explotación conocida de estas vulnerabilidades.

Recursos afectados

La alerta afecta a la aplicación de Repasat. La información disponible no especifica versiones vulnerables concretas.

Descripción de las vulnerabilidades

Las vulnerabilidades identificadas se producen en distintos parámetros y funcionalidades de la aplicación. Los fallos XSS ocurren cuando una aplicación no trata de forma segura contenido controlado por usuarios antes de mostrarlo en una página web. Esto puede facilitar la ejecución de scripts en el contexto del navegador de una víctima que interactúe con contenido preparado por un atacante.

Los identificadores CVE, parámetros y endpoints detallados en el aviso son los siguientes:

  • CVE-2026-59659: parámetro ‘nomZonaGeo’ en el endpoint ‘/es/geozones/update/149979’.
  • CVE-2026-59660: parámetro ‘nomTransportista’ en el endpoint ‘/es/carriers/update’.
  • CVE-2026-59661: parámetro ‘nomRuta’ en el endpoint ‘/es/routes/update/693’.
  • CVE-2026-59662: parámetro ‘nomCompetidor’ en el endpoint ‘/es/competitors/store’.
  • CVE-2026-59663: parámetro ‘nomDelegacion’ en el endpoint ‘/es/delegations/store’.
  • CVE-2026-59664: parámetro ‘nomServicioPrestado’ en el endpoint ‘/es/providedservices/store’.
  • CVE-2026-59665: parámetro ‘nomMotivo’ en el endpoint ‘/es/lostmotives/store’.
  • CVE-2026-59666: parámetro ‘nomOrigen’ en el endpoint ‘/es/origins/store’.
  • CVE-2026-59667: parámetro ‘nomTamano’ en el endpoint ‘/es/companysizemployees/update’.
  • CVE-2026-59668: parámetro ‘nomTamano’ en el endpoint ‘/es/companysizebills/store’.
  • CVE-2026-59669: parámetro ‘name’ en el endpoint ‘/es/attachmenttypes/update/203336’.
  • CVE-2026-59670: parámetro ‘nomListaValidacion’ en el endpoint ‘/es/validationslists/assignList/Employee/45659’.
  • CVE-2026-59671: endpoint ‘/es/datatables/getemployeetypesdatatable’.
  • CVE-2026-59672: parámetro ‘nomGrupoEmpresarial’ en el endpoint ‘/es/corporategroups/update/246’.
  • CVE-2026-59673: parámetro ‘nomTipoCli’ en el endpoint ‘/es/clientypes/update/109441’.

Impacto y nivel de riesgo

El impacto potencial de un ataque XSS depende de que una persona usuaria llegue a interactuar con contenido malicioso. Si la explotación tuviera éxito, el atacante podría ejecutar código en el navegador de la víctima, dentro de su sesión en la aplicación afectada.

La puntuación CVSS v4.0 de 4.8 sitúa estos fallos en severidad media. El vector publicado indica que el atacante necesitaría disponer de privilegios bajos en la aplicación y conseguir interacción de un usuario. Asimismo, se contempla un impacto limitado sobre la confidencialidad y la integridad, sin impacto indicado sobre la disponibilidad.

No se han comunicado ataques activos ni explotación confirmada de los CVE incluidos en este aviso.

Solución y medidas recomendadas

INCIBE-CERT informa de que las vulnerabilidades han sido corregidas en la versión de abril, patch “20260402”.

Las organizaciones que utilicen Repasat deben valorar la aplicación de esta actualización conforme a sus procedimientos de gestión de cambios y mantenimiento.

Recomendaciones para organizaciones afectadas

  1. Comprobar si la organización utiliza la aplicación de Repasat y verificar el nivel de actualización instalado.
  2. Planificar la actualización al patch “20260402” para corregir las vulnerabilidades identificadas.
  3. Priorizar la revisión de las funcionalidades relacionadas con los endpoints y parámetros detallados en el aviso, especialmente aquellas accesibles para usuarios con privilegios bajos.
  4. Informar a los usuarios con acceso a la plataforma sobre la conveniencia de extremar la precaución ante contenidos o acciones inesperadas dentro de la aplicación mientras se completa la actualización.
  5. Revisar los mecanismos internos de validación y tratamiento de datos introducidos por usuarios como medida defensiva complementaria, sin considerar esta revisión una sustitución de la actualización oficial.

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.