Múltiples vulnerabilidades en la aplicación de Repasat
Aplicación de Repasat.
INCIBE ha coordinado la publicación de 15 vulnerabilidades de severidad media, que afectan a la aplicación de Repasat, software de gestión empresarial que permite unificar todas las operaciones de negocio en una sola plataforma. Las vulnerabilidades han sido descubiertas por David Padilla Alvarado.
A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:
- desde CVE-2026-59669 hasta CVE-2026-59683: 4.8 | CVSS:4.0 AV:N/AC:L/AT:N/PR:L/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-79.
Las vulnerabilidades se han solucionado en la versión de Abril patch "20260402".
Vulnerabilidades de tipo Cross-Site Scripting en la aplicación de Repasat. La explotación exitosa de estas vulnerabilidades podría permitir a un atacante engañar a un usuario y ejecutar código arbitrario en el navegador de la víctima. La relación en los parámetros y los endpoints es:
- CVE-2026-59669: parámetro 'name' endpoint '/es/attachmenttypes/update/203336'.
- CVE-2026-59670: parámetro 'nomListaValidacion' - endpoint '/es/validationslists/assignList/Employee/45659'.
- CVE-2026-59671: endpoint '/es/datatables/getemployeetypesdatatable'.
- CVE-2026-59672: parámetro 'nomGrupoEmpresarial' - endpoint '/es/corporategroups/update/246'.
- CVE-2026-59673: parámetro 'nomTipoCli' - endpoint '/es/clientypes/update/109441'.
- CVE-2026-59674: parámetro 'nomZonaGeo' - endpoint '/es/geozones/update/149979'.
- CVE-2026-59675: parámetro 'nomTransportista' - endpoint '/es/carriers/update'.
- CVE-2026-59676: parámetro 'nomRuta' - endpoint '/es/routes/update/693'.
- CVE-2026-59677: parámetro 'nomCompetidor' - endpoint '/es/competitors/store'.
- CVE-2026-59678: parámetro 'nomDelegacion' - endpoint '/es/delegations/store'.
- CVE-2026-59679: parámetro 'nomServicioPrestado' - endpoint '/es/providedservices/store'.
- CVE-2026-59680: parámetro 'nomMotivo' - endpoint '/es/lostmotives/store'.
- CVE-2026-59681: parámetro 'nomOrigen' - endpoint '/es/origins/store'.
- CVE-2026-59682: parámetro 'nomTamano' - endpoint '/es/companysizemployees/update'.
- CVE-2026-59683: parámetro 'nomTamano' - endpoint '/es/companysizebills/store'.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-59669 | Medio | No | REPASAT |
| CVE-2026-59670 | Medio | No | REPASAT |
| CVE-2026-59671 | Medio | No | REPASAT |
| CVE-2026-59672 | Medio | No | REPASAT |
| CVE-2026-59673 | Medio | No | REPASAT |
| CVE-2026-59674 | Medio | No | REPASAT |
| CVE-2026-59675 | Medio | No | REPASAT |
| CVE-2026-59676 | Medio | No | REPASAT |
| CVE-2026-59677 | Medio | No | REPASAT |
| CVE-2026-59678 | Medio | No | REPASAT |
| CVE-2026-59679 | Medio | No | REPASAT |
| CVE-2026-59680 | Medio | No | REPASAT |
| CVE-2026-59681 | Medio | No | REPASAT |
| CVE-2026-59682 | Medio | No | REPASAT |
| CVE-2026-59683 | Medio | No | REPASAT |


