Resumen de la alerta
INCIBE-CERT ha publicado el aviso INCIBE-2026-668 sobre tres vulnerabilidades de severidad media en TPVEnlanube, software destinado a la gestión de inventarios, almacenes, pedidos y proveedores.
Los fallos, identificados como CVE-2026-7170, CVE-2026-7171 y CVE-2026-7172, son vulnerabilidades de tipo Cross-Site Scripting almacenado o persistente. Cada una tiene una puntuación base de 4.8 en CVSS v4.0 y está clasificada bajo CWE-79.
Según la información disponible, no se ha reportado una solución por parte del fabricante. El aviso indica además que no existe explotación conocida de estas vulnerabilidades.
Recursos afectados
El recurso afectado identificado en el aviso es:
- TPVEnlanube.
La información publicada no concreta versiones afectadas ni versiones corregidas.
Descripción de las vulnerabilidades
Las tres vulnerabilidades corresponden a XSS almacenado. Este tipo de fallo puede producirse cuando una aplicación acepta contenido introducido por un usuario y lo conserva sin aplicar los controles adecuados. Si ese contenido se muestra posteriormente en una página web, podría hacer que el navegador de otros usuarios ejecute código malicioso sin su consentimiento.
Los puntos afectados comunicados por INCIBE-CERT son los siguientes:
- CVE-2026-7170: parámetro ‘vendor_store_name’ en el endpoint ‘/administrator/index.php?pshop_mode=admin&page=store.store_add&option=com_virtuemart&vendor_id=[ID]’.
- CVE-2026-7171: parámetro ‘Apellido 1’ en el endpoint ‘/administrator/index.php?page=admin.user_add&user_id=45&option=com_virtuemart’.
- CVE-2026-7172: parámetro ‘Nombre Completo’ en el endpoint ‘/administrator/index.php?option=com_virtuemart&page=admin.user_list’.
Las tres vulnerabilidades tienen asignada la siguiente valoración: CVSS:4.0/AV:X/AC:X/PR:X/UI:X/S:X/C:X/I:X/A:X.
Impacto y nivel de riesgo
La explotación satisfactoria podría permitir que un atacante autenticado inyectase código malicioso en campos de la aplicación y que dicho código se ejecutase posteriormente en los navegadores de otros usuarios que accedieran a los contenidos afectados.
El riesgo descrito es potencial: la publicación de INCIBE-CERT clasifica las vulnerabilidades como de severidad media y señala “Explotación: No”. Por tanto, no hay información que confirme ataques activos ni explotación conocida de estos CVE.
El requisito de autenticación es relevante para la priorización, ya que el escenario descrito requiere que el atacante disponga de acceso autenticado a TPVEnlanube. No obstante, las organizaciones que utilicen la plataforma deberían revisar especialmente los perfiles con capacidad para crear o modificar tiendas, usuarios o datos asociados a los parámetros identificados.
Solución y medidas recomendadas
No hay solución reportada por el momento. La información disponible no incluye parches, versiones corregidas ni instrucciones oficiales de mitigación.
Mientras no se publique una corrección por parte del fabricante, las organizaciones pueden aplicar medidas preventivas generales relacionadas con la gestión del riesgo de XSS. Estas medidas no sustituyen una solución oficial para las vulnerabilidades identificadas.
- Revisar los usuarios autenticados con permisos para gestionar tiendas, proveedores o datos de usuarios en TPVEnlanube.
- Aplicar el principio de mínimo privilegio, limitando el acceso a las funciones administrativas afectadas a las personas que realmente lo necesiten.
- Supervisar las modificaciones realizadas en los campos y áreas funcionales vinculados a los parámetros afectados.
- Mantener seguimiento de las comunicaciones de TPVEnlanube e INCIBE-CERT para identificar la publicación de una actualización o medida oficial.
Recomendaciones para organizaciones afectadas
- Confirmar si TPVEnlanube está implantado en la organización y localizar los usuarios con acceso a su administración.
- Evaluar la exposición de los endpoints y parámetros asociados a CVE-2026-7170, CVE-2026-7171 y CVE-2026-7172.
- Revisar los permisos de las cuentas autenticadas, con especial atención a las que pueden introducir o modificar datos en las áreas afectadas.
- Valorar y aplicar, cuando esté disponible, la solución oficial comunicada por el fabricante.
Fuente: link
Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.
TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.
Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.