Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Pimcore (CVE-2026-27461)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
24/02/2026
Última modificación:
25/02/2026

Descripción

Pimcore es una Plataforma de Gestión de Datos y Experiencias de Código Abierto. En versiones hasta las 11.5.14.1 y 12.3.2 incluidas, el parámetro de consulta filter en los endpoints de listado de dependencias se decodifica en JSON y el campo de valor se concatena directamente en cláusulas RLIKE sin sanitización o consultas parametrizadas. Para explotar este problema es preciso estar autenticado como administrador. Un atacante con acceso al panel de administrador puede extraer la base de datos completa, incluyendo los hashes de contraseña de otros usuarios administradores. La versión 12.3.3 contiene un parche.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pimcore:pimcore:*:*:*:*:*:*:*:* 11.5.14.1 (incluyendo)
cpe:2.3:a:pimcore:pimcore:*:*:*:*:*:*:*:* 12.0.0 (incluyendo) 12.3.3 (excluyendo)