Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en D.Launcher 2 de Ditec a.s. (CVE-2026-8993)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026

Descripción

El componente D.Launcher 2 del ecosistema de cliente eID eslovaco contiene una vulnerabilidad de Procesamiento Incorrecto de Gestor de URL. La aplicación registra múltiples gestores de URL personalizados que podrían ser explotados para iniciar una autenticación NTLM completa o una conexión SMB a la infraestructura del atacante y para llevar a cabo ataques SSRF (Server Side Request Forgery). Se requiere la interacción del usuario, ya que la víctima potencial necesita abrir una URL especialmente diseñada.