Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GestSup (CVE-2026-22197)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
09/01/2026
Última modificación:
14/01/2026

Descripción

Las versiones de GestSup anteriores a la 3.2.60 contienen múltiples vulnerabilidades de inyección SQL en la funcionalidad de lista de activos. Múltiples parámetros de solicitud utilizados para filtrar, buscar o clasificar activos se incorporan en consultas SQL sin una neutralización suficiente, lo que permite a un atacante autenticado manipular las consultas de la base de datos. La explotación exitosa puede resultar en acceso no autorizado o modificación de los contenidos de la base de datos, dependiendo de los privilegios de la base de datos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gestsup:gestsup:*:*:*:*:*:*:*:* 3.2.56 (incluyendo)