Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SaaS platform de Clickedu (CVE-2026-2247)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
17/02/2026
Última modificación:
18/02/2026

Descripción

Vulnerabilidad de inyección SQL (SQLi) en Clicldeu SaaS, específicamente en la generación de informes, que ocurre cuando un atacante remoto previamente autenticado ejecuta una carga útil maliciosa en la URL generada después de descargar el boletín de calificaciones del estudiante en la sección &amp;#39;Day-to-day&amp;#39; desde la aplicación móvil.<br /> <br /> En la URL del PDF generado, el token de sesión utilizado no caduca, por lo que permanece válido durante días después de su generación, y se pueden introducir caracteres inusuales después del parámetro &amp;#39;id_alu&amp;#39;, lo que resulta en dos tipos de SQLi: ciego basado en booleanos y ciego basado en tiempo. Explotar esta vulnerabilidad podría permitir a un atacante acceder a información confidencial en la base de datos.