Inyección SQL en la plataforma de demostración de NetBoard CRM
NetBoard CRM Demo Platform. Última versión de demostración (noviembre de 2025).
INCIBE ha coordinado la publicación de una vulnerabilidad de severidad crítica, que afecta a la plataforma de demostración de NetBoard CRM, entorno de prueba interactivo de software empresarial. La vulnerabilidad ha sido descubierta por Gonzalo Aguilar García (6h4ack).
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:
- CVE-2026-12260: CVSS v4.0: 10 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L | CWE-89
No hay solución reportada por el momento.
CVE-2026-12260: inyección SQL en la plataforma de demostración de NetBoard CRM; concretamente, el componente vulnerable es el parámetro POST user-name en el endpoint /module/auth/recovery.php. El parámetro es vulnerable a ataques ciegos basados en booleanos, en errores, en el tiempo y en UNION. La explotación permite a los atacantes extraer información confidencial (como la versión y el tipo de backend utilizado), alterar datos o agravar aún más el compromiso del entorno CRM.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-12260 | Crítica | No | NETBOARD CRM |


