Inyección SQL en la plataforma eLoanApp de RDL Technologies
Plataforma eLoanApp.
INCIBE ha coordinado la publicación de una vulnerabilidad de severidad alta que afecta a la plataforma eLoanApp de RDL Technologies, software para la gestión de préstamos. La vulnerabilidad ha sido descubierta por Gonzalo Aguilar García (6h4ack).
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:
- CVE-2026-4889: CVSS v4.0: 7.8 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:H/SI:L/SA:L | CWE-89
No hay solución reportada por el momento.
CVE-2026-4889: vulnerabilidad de inyección SQL (SQLi) en la aplicación eLoanApp, concretamente en el parámetro POST 'logina' del punto final de procesamiento de usuarios '/ajax/users.php?op=verify'. El parámetro es vulnerable a inyecciones SQL basadas en valores booleanos y en el tiempo. La explotación exitosa de esta vulnerabilidad permitiría a un atacante descubrir el motor de base de datos de la plataforma y provocar retrasos en las consultas a la base de datos.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-4889 | Alta | No | RDL Technologies |


