El Instituto Nacional de Ciberseguridad (INCIBE) ha alertado sobre una vulnerabilidad de severidad crítica en la aplicación Integratec, una plataforma destinada a la gestión del talento y recursos humanos. Esta vulnerabilidad, identificada como CVE-2026-13695, ha sido descubierta por Christopher Alejandro y se clasifica como una inyección SQL (SQLi) basada en UNION.
La vulnerabilidad afecta al parámetro sInfo que se envía mediante POST al punto final /login/ap_Login.aspx/start. La puntuación base asignada a esta vulnerabilidad es de 9.1 en la escala CVSS v4.0, lo que indica un alto nivel de riesgo. La explotación exitosa de esta falla podría permitir a un atacante acceder a datos sensibles de la base de datos, incluyendo credenciales e información de usuario, así como provocar errores y denegaciones parciales de servicio.
Además, la existencia de esta vulnerabilidad podría facilitar la realización de otros ataques, como la exfiltración de datos o la escalada de privilegios. Actualmente, no se ha reportado ninguna solución para mitigar este problema.
Qué significa para su organización
Las organizaciones que utilizan la aplicación Integratec deben revisar de inmediato sus sistemas para identificar si están expuestas a esta vulnerabilidad. Es crucial verificar los registros de acceso y actividad en el punto final afectado para detectar posibles intentos de explotación.
Asimismo, se recomienda a las empresas que gestionan datos sensibles de usuarios que evalúen sus protocolos de respuesta ante incidentes, ya que la explotación de esta vulnerabilidad podría resultar en la filtración de información crítica. Mantener una vigilancia activa y considerar la implementación de medidas de seguridad adicionales es esencial hasta que se desarrolle una solución adecuada.






