Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en pimcore (CVE-2026-23492)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
14/01/2026
Última modificación:
20/01/2026

Descripción

Pimcore es una Plataforma de Gestión de Datos y Experiencias de Código Abierto. Antes de las versiones 12.3.1 y 11.5.14, un parche incompleto de inyección SQL en la API de Búsqueda de Administrador permite a un atacante autenticado realizar una inyección SQL ciega. Aunque CVE-2023-30848 intentó mitigar la inyección SQL eliminando los comentarios SQL (--) y detectando errores de sintaxis, la solución es insuficiente. Los atacantes aún pueden inyectar cargas útiles SQL que no dependen de comentarios e inferir información de la base de datos mediante técnicas ciegas. Esta vulnerabilidad afecta a la interfaz de administración y puede conducir a la revelación de información de la base de datos. Esta vulnerabilidad está corregida en las versiones 12.3.1 y 11.5.14.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pimcore:pimcore:*:*:*:*:*:*:*:* 11.5.14 (excluyendo)
cpe:2.3:a:pimcore:pimcore:*:*:*:*:*:*:*:* 12.0.0 (incluyendo) 12.3.1 (excluyendo)