Múltiples vulnerabilidades en iSquad de TOOOLS
iSquad, versiones anteriores a la publicada el 22 de julio de 2026.
INCIBE ha coordinado la publicación de 6 vulnerabilidades: 4 de severidad crítica y 2 de severidad alta, que afectan iSquad de TOOOLS, un software de análisis deportivo multiplataforma, con sistemas de Big Data e IA para la gestión deportiva integral deportiva. Las vulnerabilidades han sido descubiertas por DylanCV.
A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:
- CVE-2026-81672: CVSS v4.0: 9.3 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N | CWE-89
- CVE-2026-81673: CVSS v4.0: 9.3 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N | CWE-89
- CVE-2026-81674: CVSS v4.0: 9.3 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N | CWE-89
- CVE-2026-81675: CVSS v4.0: 9.3 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N | CWE-89
- CVE-2026-81676: CVSS v4.0: 8.8 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-89
- CVE-2026-81677: CVSS v4.0: 8.8 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-89
Las vulnerabilidades han sido resueltas por el equipo de TOOOLS.
Se han reproducido los vectores de ataque reportados, confirmando que ya no son explotables ni devuelven información de error interna. Adicionalmente, se ha realizado un retest automatizado de inyección SQL sobre los endpoints afectados sin hallazgos.
Como medida adicional y proactiva, se han reforzado también la validación y el saneamiento de entrada en el módulo de comentarios de la aplicación.
iSquad es un servicio alojado y operado por Toools S.L.; las correcciones están desplegadas en todas las instancias de producción y no se requiere ninguna acción por parte de los usuarios finales.
- CVE-2026-81672: vulnerabilidad de inyección SQL en el endpoint '/ws/apiprensa/getVideoSubcanal' debido a un manejo inadecuado del parámetro id_video. La aplicación no sanitiza la entrada antes de construir las consultas SQL, lo que genera errores de ejecución cuando se proporciona una entrada maliciosa. La vulnerabilidad expone rutas de archivos internos y trazas de pila completas a través del gestor de errores del framework Slim, lo que incrementa la gravedad debido a la divulgación de información combinada con la inyección SQL.
- CVE-2026-81673: el endpoint '/ws/apitribuna/setVisita' es vulnerable a una inyección SQL a través de los parámetros id_video e id_ambito. La aplicación no valida ni sanitiza estas entradas antes de incluirlas en las consultas SQL. Esto permite a un atacante remoto inyectar sintaxis SQL e interrumpir la ejecución de las consultas, lo que provoca errores en la base de datos y la posible manipulación de los registros de seguimiento de visitas. Dada la naturaleza del endpoint, esto también podría afectar la integridad de las analíticas y la precisión de los registros.
- CVE-2026-81674: el endpoint '/ws/apiprensa/getVideoNextPrev' es vulnerable a inyección SQL a través del parámetro id_ambito. La entrada no sanitizada se incorpora directamente en una consulta de MariaDB, lo que permite a los atacantes inyectar sintaxis SQL que interrumpe la ejecución de la consulta. La vulnerabilidad da lugar a mensajes de error detallados de la base de datos y expone la estructura interna de las consultas, lo que podría facilitar una explotación posterior.
- CVE-2026-81675: el endpoint '/ws/apiprensa/getVideoUltimasSeccion' contiene una vulnerabilidad de inyección SQL en el parámetro id_seccion. El parámetro se incrusta directamente en una consulta SQL compleja que incluye operaciones de agrupación y ordenación. Al inyectar sintaxis SQL, un atacante puede romper la estructura de la consulta y provocar errores en la base de datos, exponiendo la lógica interna de las consultas. La complejidad de la consulta incrementa el impacto potencial, ya que podría permitir una manipulación más amplia de la lógica de recuperación de contenido.
- CVE-2026-81676: vulnerabilidad en el endpoint '/ws/apitribuna/ultimosVideos' donde el parámetro limit_videos se concatena directamente en una consulta SQL de MariaDB sin la debida sanitización o parametrización. Al inyectar sintaxis SQL en este parámetro, un atacante remoto puede provocar errores de sintaxis SQL y potencialmente manipular las consultas del backend. El problema resulta en una inyección SQL basada en errores y expone mensajes de error internos de la base de datos y trazas de pila, revelando detalles de implementación del sistema backend.
- CVE-2026-81677: el endpoint '/ws/apiprensa/getVideo' es vulnerable a inyección SQL debido a una validación inadecuada del parámetro GET id_ambito. Un atacante puede inyectar sintaxis SQL que rompa la estructura subyacente de la consulta de MariaDB, lo que genera errores de sintaxis y la exposición de mensajes de error de la base de datos a través de PDOException. Esto confirma que la entrada del usuario se está incorporando directamente en las sentencias SQL sin una sanitización adecuada ni el uso de sentencias preparadas.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-81672 | Crítica | No | TOOOLS |
| CVE-2026-81673 | Crítica | No | TOOOLS |
| CVE-2026-81674 | Crítica | No | TOOOLS |
| CVE-2026-81675 | Crítica | No | TOOOLS |
| CVE-2026-81676 | Alta | No | TOOOLS |
| CVE-2026-81677 | Alta | No | TOOOLS |



