Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en QloApps (CVE-2026-25861)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-916 Uso de hash de contraseña generado con esfuerzo computacional insuficiente
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026

Descripción

QloApps hasta 1.7.0, corregido en el commit 64e9722, contiene una vulnerabilidad de algoritmo criptográfico débil que permite a los atacantes comprometer las credenciales de usuario al explotar el uso de MD5 para el hash de contraseñas en la función Tools::encrypt() dentro de classes/Tools.php, que concatena una clave de cookie estática con la contraseña proporcionada. Los atacantes pueden realizar ataques de fuerza bruta offline contra los hashes MD5, con el riesgo agravado por contraseñas de 8 caracteres autogeneradas asignadas durante la conversión de cuenta de invitado a cliente en classes/Customer.php, haciendo trivial la recuperación de credenciales.