Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Wirtualna Uczelnia de Simple SA (CVE-2026-34906)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026

Descripción

La Inyección de Plantillas del Lado del Servidor (SSTI) en Wirtualna Uczelnia permite a un atacante no autenticado realizar Ejecución Remota de Código (RCE). En el endpoint redirectToUrl y el parámetro redirectUrlParameter, una validación de entrada insuficiente permite la inyección de expresiones de plantilla arbitrarias que se ejecutan en el servidor. La explotación exitosa puede permitir a un atacante ejecutar comandos remotos, incluyendo el establecimiento de una shell inversa.<br /> <br /> Este problema afecta a las versiones de Wirtualna Uczelnia hasta wu#2016.437.295#0#20260327_105545