Noticias de Ciberseguridad

Detalle de la noticia

Vulnerabilidad

Control de acceso inadecuado en la API REST de Hiperdino

Fuente: INCIBE-CERT - Avisos Publicado: 14/09/2026 · 09:20 UTC
Compartir:
Vulnerabilidad Control de acceso inadecuado en la API REST de Hiperdino
Imagen: INCIBE-CERT - Avisos

Control de acceso inadecuado en la API REST de Hiperdino Lun, 14/09/2026 - 11:20 Aviso Recursos Afectados Hiperdino REST API v1.0. Descripción INCIBE ha coordinado la publicación de una vulnerabilidad de severidad crítica, que afecta en la API REST de Hiperdino, puente para realizar acciones de forma automática y en tiempo real. La vulnerabilidad ha sido descubierta por Jorge Ramos Santana. A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE: CVE-2026-12258: CVSS v4.0: 9.2 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N | CWE-284 Identificador INCIBE-2026-628 Solución No hay solución reportada por el momento. Detalle CVE-2026-12258 : control de acceso inadecuado en la API REST v1.0 de Hiperdino. El endpoint público ‘ customer/check ’ podría permitir a un atacante autenticado introducir un número de teléfono o una dirección de correo electrónico. Cuando el valor introducido pertenece a un cliente registrado, el servicio devuelve la información asociada (correo electrónico y número de teléfono). No se requiere ninguna autenticación más allá de un token de portador estático y no existe limitación de velocidad ni gestión genérica de errores. La explotación exitosa de esta vulnerabilidad podría permitir a un atacante remoto enumerar los datos de contacto del usuario, aunque esto requeriría obtener un token de portador estático válido, lo que constituye una vulnerabilidad de divulgación de información. 5 - Crítica Listado de referencias Web Hiperdino Etiquetas 0day CNA Vulnerabilidad CVE Identificador CVE Severidad Explotación Fabricante CVE-2026-12258 Crítica No Hiperdino…