Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ERP (CVE-2026-32954)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
20/03/2026
Última modificación:
23/03/2026

Descripción

ERP es una herramienta de Planificación de Recursos Empresariales de código abierto y gratuita. En versiones anteriores a la 16.8.0 y la 15.100.0, ciertos puntos finales eran vulnerables a inyección SQL ciega basada en tiempo y basada en booleanos debido a una validación de parámetros insuficiente, permitiendo a los atacantes inferir información de la base de datos. Este problema ha sido solucionado en las versiones 15.100.0 y 16.8.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:frappe:erpnext:*:*:*:*:*:*:*:* 15.100.0 (excluyendo)
cpe:2.3:a:frappe:erpnext:*:*:*:*:*:*:*:* 16.0.0 (incluyendo) 16.8.0 (excluyendo)