Detalle de la noticia

Vulnerabilidad

Referencia directa a objetos inseguros (IDOR) en Tankuam Places de Kompini

Fuente: INCIBE-CERT - Avisos Publicado: 22/09/2026 · 10:07 UTC
Compartir:
Vulnerabilidad Referencia directa a objetos inseguros (IDOR) en Tankuam Places de Kompini
Imagen: INCIBE-CERT - Avisos

Re­fe­ren­cia di­rec­ta a ob­je­tos in­se­gu­ros (IDOR) en Tan­kuam Pla­ces de Kom­pi­ni Mar, 22/09/2026 - 12:07 Aviso Re­cur­sos Afec­ta­dos Tan­kuam Pla­ces, ver­sio­nes pu­bli­ca­das an­te­rio­res al 25/11/2025. Des­crip­ción INCIBE ha coor­di­na­do la pu­bli­ca­ción de una vul­ne­ra­bi­li­dad de se­ve­ri­dad crí­ti­ca que afec­ta a Tan­kuam Pla­ces de Kom­pi­ni, soft­wa­re para la ges­tión de los equi­pa­mien­tos mu­ni­ci­pa­les. La vul­ne­ra­bi­li­dad ha sido des­cu­bier­ta por Xavi Már­quez Gon­zá­lez. A esta vul­ne­ra­bi­li­dad se le ha asig­na­do el si­guien­te có­di­go, pun­tua­ción base CVSS v4.0, vec­tor del CVSS y el tipo de vul­ne­ra­bi­li­dad CWE: CVE-2026-93556: CVSS v4.0: 9.3| CVSS /AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N | CWE-639 Iden­ti­fi­ca­dor INCIBE-2026-654 So­lu­ción La vul­ne­ra­bi­li­dad ha sido so­lu­cio­na­da por el equi­po de Kom­pi­ni el día 25/11/2025. De­ta­lle CVE-2026-93556 : el end­point ‘/pass­word/guar­dar­Clau/re­co­ver’ acep­ta el pa­rá­me­tro ‘ usua­riId ’, que de­ter­mi­na la cuen­ta cuya con­tra­se­ña será mo­di­fi­ca­da. El token JWT del pro­ce­so de re­cu­pe­ra­ción no se va­li­da fren­te al usua­rio in­di­ca­do en ese pa­rá­me­tro. Un ata­can­te no au­ten­ti­ca­do po­dría ma­ni­pu­lar el iden­ti­fi­ca­dor y res­ta­ble­cer la con­tra­se­ña de cual­quier cuen­ta, in­clui­das cuen­tas ad­mi­nis­tra­ti­vas, lo que po­dría per­mi­tir la toma de con­trol de la cuen­ta. 5 - Crí­ti­ca Lis­ta­do de re­fe­ren­cias Tan­kuam Pla­ces Eti­que­tas 0day Ac­tua­li­za­ción CNA Vul­ne­ra­bi­li­dad CVE Iden­ti­fi­ca­dor CVE Se­ve­ri­dad Ex­plo­ta­ción Fa­bri­can­te CVE-2026-93556 Crí­ti­ca No Kom­pi­ni…