← Volver a noticias

Cybersecurity

Vulnerabilidad crítica de inyección SQL en la aplicación Integratec

Vulnerabilidad crítica de inyección SQL en la aplicación Integratec

El Instituto Nacional de Ciberseguridad (INCIBE) ha alertado sobre una vulnerabilidad de severidad crítica en la aplicación Integratec, una plataforma destinada a la gestión del talento y recursos humanos. Esta vulnerabilidad, identificada como CVE-2026-13695, ha sido descubierta por Christopher Alejandro y se clasifica como una inyección SQL (SQLi) basada en UNION.

La vulnerabilidad afecta al parámetro sInfo que se envía mediante POST al punto final /login/ap_Login.aspx/start. La puntuación base asignada a esta vulnerabilidad es de 9.1 en la escala CVSS v4.0, lo que indica un alto nivel de riesgo. La explotación exitosa de esta falla podría permitir a un atacante acceder a datos sensibles de la base de datos, incluyendo credenciales e información de usuario, así como provocar errores y denegaciones parciales de servicio.

Además, la existencia de esta vulnerabilidad podría facilitar la realización de otros ataques, como la exfiltración de datos o la escalada de privilegios. Actualmente, no se ha reportado ninguna solución para mitigar este problema.

Qué significa para su organización

Las organizaciones que utilizan la aplicación Integratec deben revisar de inmediato sus sistemas para identificar si están expuestas a esta vulnerabilidad. Es crucial verificar los registros de acceso y actividad en el punto final afectado para detectar posibles intentos de explotación.

Asimismo, se recomienda a las empresas que gestionan datos sensibles de usuarios que evalúen sus protocolos de respuesta ante incidentes, ya que la explotación de esta vulnerabilidad podría resultar en la filtración de información crítica. Mantener una vigilancia activa y considerar la implementación de medidas de seguridad adicionales es esencial hasta que se desarrolle una solución adecuada.

Contenido reescrito con inteligencia artificial a partir de una fuente externa, revisado bajo criterio editorial de CIBERPRO. Fuente original.

#ecosistema ciberpro
Divisiones y servicios

Un problema tecnológico rara vez pertenece a una sola disciplina.

CIBERPRO organiza sus capacidades en seis divisiones que pueden actuar de forma independiente o coordinada: pericial informática, gobernanza de IA, laboratorio técnico, ciberseguridad, inteligencia digital y producción audiovisual inteligente.

Forensics

Informes periciales y evidencia digital

Informática forense, contrapericiales, auditorías forenses, documentoscopia técnica, verificación móvil spyware/malware y ratificación judicial.

Ver CIBERPRO Forensics
IAudit

Gobernanza y seguridad de IA

EU AI Act, peritaje algorítmico, evaluación de impacto, sesgos, trazabilidad, documentación técnica y seguridad de agentes de IA.

Ver CIBERPRO IAudit
Lab

Adquisición y preservación

ForensiLab: extracción móvil, clonado, backups, cloud, casos portables, hashes, cadena de custodia y procesamiento técnico.

Ver CIBERPRO Lab
Cybersecurity

ScanDefender y auditoría web

Exposición externa, vulnerabilidades, OWASP Top 10, cabeceras, SSL/TLS, CMS, APIs, compliance y remediaciones guiadas.

Ver CIBERPRO Cybersecurity
Intelligence

MaaS e inteligencia digital

Segmentación de audiencias, SmartComments, mensajes directos, amplificación algorítmica, automatización comercial y medición.

Ver CIBERPRO Intelligence
MediaTech

InmediaTop y ConectaVision

Producción con IA supervisada, vídeo, audio, imagen, infografías, automatización editorial, canales digitales y distribución propia.

Ver CIBERPRO MediaTech