Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GestSup (CVE-2026-22194)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
09/01/2026
Última modificación:
14/01/2026

Descripción

Las versiones de GestSup hasta la 3.2.60 inclusive contienen una vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) donde la aplicación no verifica la autenticidad de las peticiones del cliente. Un atacante puede inducir a un usuario autenticado a enviar peticiones manipuladas que realizan acciones con los privilegios de la víctima. Esto puede ser explotado para crear cuentas privilegiadas al atacar el punto final de creación de usuarios administrativos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gestsup:gestsup:*:*:*:*:*:*:*:* 3.2.56 (incluyendo)