Detalle de la noticia

Vulnerabilidad

Inyección SQL en la plataforma eLoanApp de RDL Technologies

Fuente: INCIBE-CERT - Avisos Publicado: 06/10/2026 · 09:12 UTC
Compartir:
Vulnerabilidad Inyección SQL en la plataforma eLoanApp de RDL Technologies
Imagen: INCIBE-CERT - Avisos

INCIBE coor­di­nó la di­vul­ga­ción de un fallo de se­gu­ri­dad ca­li­fi­ca­do como de alta gra­ve­dad que im­pac­ta en el soft­wa­re de ges­tión de prés­ta­mos eLoa­nApp, de­sa­rro­lla­do por RDL Tech­no­lo­gies. El ha­llaz­go de esta de­bi­li­dad fue rea­li­za­do por Gon­za­lo Agui­lar Gar­cía (6h4ack) y, hasta el mo­men­to, el fa­bri­can­te no ha pro­por­cio­na­do nin­gu­na so­lu­ción para co­rre­gir­la.

La vul­ne­ra­bi­li­dad ha sido ca­ta­lo­ga­da ofi­cial­men­te con el có­di­go CVE-2026-4889 y se le otor­gó una pun­tua­ción base de 7.8 bajo el es­tán­dar CVSS v4.0, cla­si­fi­cán­do­se téc­ni­ca­men­te como un pro­ble­ma de tipo CWE-89 de in­yec­ción SQL (SQLi). Este de­fec­to se lo­ca­li­za es­pe­cí­fi­ca­men­te den­tro de la apli­ca­ción, en el pa­rá­me­tro POST de­no­mi­na­do 'lo­gi­na' per­te­ne­cien­te al punto final para el pro­ce­sa­mien­to de usua­rios ubi­ca­do en la ruta '/ajax/users.php?op=ve­rify'.

El fallo pre­sen­ta vul­ne­ra­bi­li­da­des tanto a in­yec­cio­nes SQL ba­sa­das en va­lo­res boo­lea­nos como en el tiem­po. Si un ata­can­te logra ex­plo­tar esta de­fi­cien­cia con éxito, ten­drá la ca­pa­ci­dad de iden­ti­fi­car cuál es el motor de base de datos que uti­li­za la pla­ta­for­ma y, adi­cio­nal­men­te, ge­ne­rar re­tra­sos en la eje­cu­ción de las con­sul­tas di­ri­gi­das a dicha base de datos.