Detalle de la noticia

Vulnerabilidad

Inyección SQL en la plataforma de demostración de NetBoard CRM

Fuente: INCIBE-CERT - Avisos Publicado: 08/10/2026 · 06:52 UTC
Compartir:
Vulnerabilidad Inyección SQL en la plataforma de demostración de NetBoard CRM
Imagen: INCIBE-CERT - Avisos

INCIBE ha coor­di­na­do la di­vul­ga­ción de una falla de se­gu­ri­dad de ca­rác­ter crí­ti­co que im­pac­ta el en­torno de prue­ba in­ter­ac­ti­vo de Net­Board CRM. El ha­llaz­go de esta vul­ne­ra­bi­li­dad fue rea­li­za­do por Gon­za­lo Agui­lar Gar­cía, iden­ti­fi­ca­do como 6h4ack.

A este pro­ble­ma se le asig­nó un có­di­go es­pe­cí­fi­co, ade­más de una pun­tua­ción má­xi­ma en la es­ca­la CVSS v4.0 y su res­pec­ti­vo tipo de de­bi­li­dad CWE. Hasta el mo­men­to, el in­for­me se­ña­la que no exis­te nin­gún par­che o so­lu­ción dis­po­ni­ble.

El fallo con­sis­te en un pro­ble­ma de in­yec­ción SQL lo­ca­li­za­do es­pe­cí­fi­ca­men­te den­tro del pa­rá­me­tro POST "user-name" ubi­ca­do en el end­point de­sig­na­do para la re­cu­pe­ra­ción de ac­ce­sos. Dicha de­bi­li­dad es sus­cep­ti­ble a ata­ques de tipo ciego ba­sa­dos en boo­lea­nos, erro­res, tiem­po y ope­ra­cio­nes UNION, lo que po­si­bi­li­ta que los ata­can­tes ob­ten­gan datos sen­si­bles, mo­di­fi­quen in­for­ma­ción o in­cre­men­ten el nivel de afec­ta­ción sobre el en­torno CRM.