Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en KlinikaXP de BRI (CVE-2026-1958)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
23/03/2026
Última modificación:
23/03/2026

Descripción

El uso de credenciales codificadas en Klinika XP y KlinikaXP Insertino permitió a un atacante no autorizado acceder a varios servicios internos. Críticamente, esto incluía el acceso al servidor FTP que alojaba los paquetes de actualización de la aplicación. El atacante con estas credenciales podría cargar un archivo de actualización malicioso, el cual podría haber sido distribuido e instalado en máquinas cliente como una actualización legítima.<br /> <br /> Este problema afecta a KlinikaXP: antes de la 5.39.01.01. y a KlinikaXP Insertino antes de la 3.1.0.1.<br /> <br /> Además de eliminar las credenciales codificadas del código, las credenciales previamente expuestas también fueron rotadas, evitando futuros intentos de ataque.

Referencias a soluciones, herramientas e información