Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Cross-Site Scripting (XSS) almacenado en TAO 2.0 de T-Systems

Fecha de publicación 18/09/2026
Identificador
INCIBE-2026-647
Importancia
3 - Media
Recursos Afectados

TAO 2.0

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad media que afecta a la suite TAO 2.0 de T-Systems, una plataforma de gestión para la administración pública. La vulnerabilidad ha sido descubierta por Cayetano de Juan Úbeda.
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y tipo de vulnerabilidad CWE:

  • CVE-2026-92976: CVSS v4.0: 5.1 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N | CWE-613
Solución

La vulnerabilidad ha sido corregida en la versión 2602.0.0.

Detalle

CVE-2026-92976: vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la funcionalidad de gestión de perfiles de a la suite TAO 2.0 de T-Systems. Un usuario autenticado podría introducir contenido HTML o JavaScript malicioso en los campos correspondientes a sus datos personales. El contenido introducido se almacena y se muestra sin una neutralización adecuada cuando otro usuario, incluido personal administrativo, consulta la ficha afectada. La explotación exitosa podría permitir la ejecución de código JavaScript en el navegador de la víctima, el acceso a información disponible en la sesión o la realización de acciones con sus permisos.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-92976 Media No T-Systems
Listado de referencias