Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Inyección de código en el Core de Lutece

Fecha de publicación 01/09/2026
Identificador
INCIBE-2026-595
Importancia
5 - Crítica
Recursos Afectados

Lutece Core: versión 7.1.7 y anteriores. 

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad crítica en Lutece Core, una plataforma abierta que permite a los gobiernos municipales compartir, reutilizar y adaptar servicios digitales. La vulnerabilidad ha sido descubierta por Dorian Piette (Trachinus).

A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:

  • CVE-2026-4813: CVSS v4.0: 9.4 | CVSS AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H | CWE-94
Solución

El fabricante ha publicado el parche (v7.1.9).

Detalle

CVE-2026-4813: vulnerabilidad en el módulo de gestión de exportación XSL de Lutece Core hasta la versión 7.1.7, que permite a administradores autenticados lograr la ejecución remota de código. La configuración del procesamiento XML/XSLT no habilita el modo de procesamiento seguro (FEATURE_SECURE_PROCESSING), lo que permite la ejecución de funciones de extensión Java desde hojas de estilo XSL maliciosas. Un atacante con privilegios de administrador puede subir un archivo XSL de transformación manipulado y desencadenar su ejecución durante las operaciones de exportación de usuarios, lo que resulta en la ejecución de código arbitrario en el servidor.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-4813 Crítica No Lutece
Listado de referencias