Inyección SQL en la plataforma eLoanApp de RDL Technologies
INCIBE coordinó la divulgación de un fallo de seguridad calificado como de alta gravedad que impacta en el software de gestión de préstamos eLoanApp, desarrollado por RDL Technologies. El hallazgo de esta debilidad fue realizado por Gonzalo Aguilar García (6h4ack) y, hasta el momento, el fabricante no ha proporcionado ninguna solución para corregirla.
La vulnerabilidad ha sido catalogada oficialmente con el código CVE-2026-4889 y se le otorgó una puntuación base de 7.8 bajo el estándar CVSS v4.0, clasificándose técnicamente como un problema de tipo CWE-89 de inyección SQL (SQLi). Este defecto se localiza específicamente dentro de la aplicación, en el parámetro POST denominado 'logina' perteneciente al punto final para el procesamiento de usuarios ubicado en la ruta '/ajax/users.php?op=verify'.
El fallo presenta vulnerabilidades tanto a inyecciones SQL basadas en valores booleanos como en el tiempo. Si un atacante logra explotar esta deficiencia con éxito, tendrá la capacidad de identificar cuál es el motor de base de datos que utiliza la plataforma y, adicionalmente, generar retrasos en la ejecución de las consultas dirigidas a dicha base de datos.