Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Inyección SQL en la plataforma eLoanApp de RDL Technologies

Fecha de publicación 06/10/2026
Identificador
INCIBE-2026-704
Importancia
4 - Alta
Recursos Afectados

Plataforma eLoanApp.

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad alta que afecta a la plataforma eLoanApp de RDL Technologies, software para la gestión de préstamos. La vulnerabilidad ha sido descubierta por Gonzalo Aguilar García (6h4ack).

A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:

  • CVE-2026-4889: CVSS v4.0: 7.8 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:H/SI:L/SA:L | CWE-89
Solución

No hay solución reportada por el momento.

Detalle

CVE-2026-4889: vulnerabilidad de inyección SQL (SQLi) en la aplicación eLoanApp, concretamente en el parámetro POST 'logina' del punto final de procesamiento de usuarios '/ajax/users.php?op=verify'. El parámetro es vulnerable a inyecciones SQL basadas en valores booleanos y en el tiempo. La explotación exitosa de esta vulnerabilidad permitiría a un atacante descubrir el motor de base de datos de la plataforma y provocar retrasos en las consultas a la base de datos.

CVE
Explotación
No
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-4889 Alta No RDL Technologies