Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en la aplicación de Repasat

Fecha de publicación 02/10/2026
Identificador
INCIBE-2026-697
Importancia
3 - Media
Recursos Afectados

Aplicación de Repasat.

Descripción

INCIBE ha coordinado la publicación de 15 vulnerabilidades de severidad media, que afectan a la aplicación de Repasat, software de gestión empresarial que permite unificar todas las operaciones de negocio en una sola plataforma. Las vulnerabilidades han sido descubiertas por David Padilla Alvarado.

A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:

  • desde CVE-2026-59669 hasta CVE-2026-59683: 4.8 | CVSS:4.0 AV:N/AC:L/AT:N/PR:L/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-79.
Solución

Las vulnerabilidades se han solucionado en la versión de Abril patch "20260402".

Detalle

Vulnerabilidades de tipo Cross-Site Scripting en la aplicación de Repasat. La explotación exitosa de estas vulnerabilidades podría permitir a un atacante engañar a un usuario y ejecutar código arbitrario en el navegador de la víctima. La relación en los parámetros y los endpoints es:

  • CVE-2026-59669: parámetro 'name' endpoint '/es/attachmenttypes/update/203336'.
  • CVE-2026-59670: parámetro 'nomListaValidacion' - endpoint '/es/validationslists/assignList/Employee/45659'.
  • CVE-2026-59671: endpoint '/es/datatables/getemployeetypesdatatable'.
  • CVE-2026-59672: parámetro 'nomGrupoEmpresarial' - endpoint '/es/corporategroups/update/246'.
  • CVE-2026-59673: parámetro 'nomTipoCli' - endpoint '/es/clientypes/update/109441'.
  • CVE-2026-59674: parámetro 'nomZonaGeo' - endpoint '/es/geozones/update/149979'.
  • CVE-2026-59675: parámetro 'nomTransportista' - endpoint '/es/carriers/update'.
  • CVE-2026-59676: parámetro 'nomRuta' - endpoint '/es/routes/update/693'.
  • CVE-2026-59677: parámetro 'nomCompetidor' - endpoint '/es/competitors/store'.
  • CVE-2026-59678: parámetro 'nomDelegacion' - endpoint '/es/delegations/store'.
  • CVE-2026-59679: parámetro 'nomServicioPrestado' - endpoint '/es/providedservices/store'.
  • CVE-2026-59680: parámetro 'nomMotivo' - endpoint '/es/lostmotives/store'.
  • CVE-2026-59681: parámetro 'nomOrigen' - endpoint '/es/origins/store'.
  • CVE-2026-59682: parámetro 'nomTamano' - endpoint '/es/companysizemployees/update'.
  • CVE-2026-59683: parámetro 'nomTamano' - endpoint '/es/companysizebills/store'.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-59669 Medio No REPASAT
CVE-2026-59670 Medio No REPASAT
CVE-2026-59671 Medio No REPASAT
CVE-2026-59672 Medio No REPASAT
CVE-2026-59673 Medio No REPASAT
CVE-2026-59674 Medio No REPASAT
CVE-2026-59675 Medio No REPASAT
CVE-2026-59676 Medio No REPASAT
CVE-2026-59677 Medio No REPASAT
CVE-2026-59678 Medio No REPASAT
CVE-2026-59679 Medio No REPASAT
CVE-2026-59680 Medio No REPASAT
CVE-2026-59681 Medio No REPASAT
CVE-2026-59682 Medio No REPASAT
CVE-2026-59683 Medio No REPASAT
Listado de referencias