Múltiples vulnerabilidades en productos de T-Systems Jue, 20/08/2026 - 11:13

        Aviso

Recursos Afectados
          Los siguientes productos de la suite TAO 2.0, en sus versiones anteriores a la 2602.00, están afectados:Conecta: versiones anteriores a 2605.0.0;STA: versiones anteriores a 2605.0.0 y 2605.0.1.

Descripción
          INCIBE ha coordinado la publicación de 4 vulnerabilidades: 2 de severidad alta y 2 de severidad media, que afectan a varios productos de la suite TAO 2.0, una plataforma de gestión para la administración pública. Las vulnerabilidades han sido descubiertas por el equipo interno de seguridad de T-Systems.A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:CVE-2026-18225: CVSS v4.0: 8.7 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N | CWE-611CVE-2026-18227: CVSS v4.0: 8.2 | CVSS AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N | CWE-287CVE-2026-18226: CVSS v4.0: 5.3 | CVSS AV:N/AC:L/AT:P/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-384CVE-2026-18224: CVSS v4.0: 5.1 | CVSS AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N | CWE-79

Identificador
          INCIBE-2026-569

Solución
          Las vulnerabilidades anteriormente descritas han sido corregidas en la versión 2605.0.0 de Conecta y en la versión 2605.0.1 de STA. La recomendación general es actualizar a dicha versión o a cualquier versión posterior que incorpore estas correcciones.

Detalle
          CVE-2026-18225: el procesamiento de documentos XML sin restricción de entidades externas en Conecta, en versiones anteriores a la 2605.0.0, podría permitir a un atacante acceder a recursos internos o provocar la divulgación de información no prevista por la lógica de negocio, afectando principalmente a la confidencialidad.CVE-2026-18227: validación inadecuada de un valor de tipo hash podría permitir, bajo determinadas condiciones, la suplantación de un usuario legítimo y el acceso a su información en la zona privada de la aplicación, afectando a la confidencialidad e integridad de los datos. Esta vulnerabilidad afecta a STA, en versiones anteriores a la 2605.0.1.CVE-2026-18226: gestión inadecuada del identificador de sesión en STA, en versiones anteriores a la 2605.0.0, podría permitir a un atacante fijar un identificador conocido y, bajo determinadas condiciones, reutilizar la sesión de un usuario legítimo tras su autenticación, afectando a la confidencialidad e integridad de la sesión.CVE-2026-18224: vulnerabilidad de Cross-Site Scripting (XSS) en el producto STA, en versiones anteriores a la 2605.0.0, podría permitir a un atacante remoto ejecutar código script en el navegador de un usuario legítimo. El ataque se produce a través de parámetros no validados o codificados correctamente en funcionalidades web accesibles por el usuario. La explotación requiere autenticación y/o interacción por parte del usuario, lo que podría comprometer la confidencialidad e integridad de su sesión.

        4 - Alta

  Listado de referencias

          Página principal de TAO

Etiquetas

                        0day
                                    Actualización
                                    Administración pública
                                                    CNA
            +
                                                Confidencialidad
                                    Inyección
                                    Suplantación
                                    XSS
                        -

CVE

                        Identificador CVE
                        Severidad
                        Explotación
                        Fabricante

                  CVE-2026-18225
                  Alta
                  No
                  T-Systems

                  CVE-2026-18227
                  Alta
                  No
                  T-Systems

                  CVE-2026-18226
                  Media
                  No
                  T-Systems

                  CVE-2026-18224
                  Media
                  No
                  T-Systems

Llegir l'article original