Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Inyección SQL en la plataforma de demostración de NetBoard CRM

Fecha de publicación 08/10/2026
Identificador
INCIBE-2026-719
Importancia
5 - Crítica
Recursos Afectados

NetBoard CRM Demo Platform. Última versión de demostración (noviembre de 2025).

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad crítica, que afecta a la plataforma de demostración de NetBoard CRM, entorno de prueba interactivo de software empresarial. La vulnerabilidad ha sido descubierta por Gonzalo Aguilar García (6h4ack).

A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:

  • CVE-2026-12260: CVSS v4.0: 10 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L | CWE-89
Solución

No hay solución reportada por el momento.

Detalle

CVE-2026-12260: inyección SQL en la plataforma de demostración de NetBoard CRM; concretamente, el componente vulnerable es el parámetro POST user-name en el endpoint /module/auth/recovery.php. El parámetro es vulnerable a ataques ciegos basados en booleanos, en errores, en el tiempo y en UNION. La explotación permite a los atacantes extraer información confidencial (como la versión y el tipo de backend utilizado), alterar datos o agravar aún más el compromiso del entorno CRM.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-12260 Crítica No NETBOARD CRM
Listado de referencias