Detalle de la noticia

Vulnerabilidad

Inyección de código en el Core de Lutece

Fuente: INCIBE-CERT - Avisos Publicado: 01/09/2026 · 07:28 UTC Resumen generado con IA (Gemini) a partir del artículo completo — no es una cita textual; consulta la fuente para el texto exacto.
Compartir:
Vulnerabilidad Inyección de código en el Core de Lutece
Imagen: INCIBE-CERT - Avisos

INCIBE coordinó la divulgación de un fallo de seguridad calificado como crítico en el núcleo de Lutece, un software de código abierto utilizado por administraciones municipales para la reutilización y adaptación de servicios digitales. El hallazgo de esta debilidad corresponde a Dorian Piette (Trachinus) y afecta a las versiones 7.1.7 y anteriores de la plataforma.

El problema de seguridad, identificado con el código CVE-2026-4813 y una puntuación base CVSS v4.0 de 9.4, se localiza en el componente encargado de la gestión de exportación XSL. La falta de activación del modo de procesamiento seguro en la configuración XML/XSLT posibilita que se ejecuten funciones de extensión Java mediante hojas de estilo XSL que han sido alteradas.

Un atacante que posea permisos administrativos tiene la capacidad de cargar un documento XSL de transformación modificado y provocar su activación al momento de realizar exportaciones de usuarios. Como consecuencia de esto, se logra la ejecución de código arbitrario directamente en el servidor. Por su parte, el creador del software ya ha lanzado una actualización correctiva para solucionar este inconveniente.