Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en productos de Toptech Systems

Fecha de publicación 30/09/2026
Identificador
INCIBE-2026-674
Importancia
5 - Crítica
Recursos Afectados

Las siguientes versiones de productos de Toptech Systems:

  • TMS7, versión 7.6.3;
  • TopHAT, versión 7.6.3.
Descripción

Sachin Shetty y Roy Duisters, de Shell CyberDefence, han informado sobre 10 vulnerabilidades: 2 de severidad crítica, 6 de severidad alta, 1 de severidad media y 1 de severidad baja que, en caso de ser explotadas, podrían permitir a un atacante acceder a información crítica, ejecutar código arbitrario, manipular bases de datos o secuestrar sesiones de usuarios.

Solución

Actualizar TMS7 y TopHAT a la versión 7.8.

La actualización y la información adicional están disponibles en el aviso de seguridad de Toptech Systems.

Detalle
  • CVE-2026-71379: el punto de conexión utilizado para exportar archivos permite que un atacante no autenticado extraiga cualquier tabla de la base de datos mediante una solicitud POST especialmente manipulada.
  • CVE-2026-70356: el punto de conexión para cargar archivos no comprueba su tipo en el servidor. Un atacante podría cargar y ejecutar archivos PHP arbitrarios en el servidor web.
  • CVE-2026-72510: vulnerabilidad de inyección SQL ciega basada en tiempo en el parámetro supplier_no de la función de búsqueda de asignaciones comerciales.
  • CVE-2026-63713: vulnerabilidad de inyección SQL ciega basada en tiempo en el parámetro search de la función utilizada para consultar los registros de auditoría.
  • CVE-2026-68954: vulnerabilidad de inyección SQL ciega basada en tiempo en el parámetro pattern de la función de búsqueda de la página principal de TMS.
  • CVE-2026-68068: vulnerabilidad de inyección SQL ciega basada en tiempo en el parámetro screenID del visor de la cola de transacciones electrónicas.
  • CVE-2026-72507: vulnerabilidad de inyección SQL ciega basada en tiempo en el parámetro reportType del informe de resumen de productos.
  • CVE-2026-71302: vulnerabilidad de fijación de sesión. La aplicación acepta identificadores de sesión proporcionados por el usuario y no los renueva tras la autenticación. Un atacante podría establecer previamente un identificador y reutilizarlo después de que la víctima inicie sesión para secuestrar su sesión.

Para la vulnerabilidad de severidad media se ha asignado el identificador CVE-2026-71189.

Para la vulnerabilidad de severidad baja se ha asignado el identificador CVE-2026-69662.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-71379 Crítica No TOPTECH SYSTEMS
CVE-2026-70356 Crítica No TOPTECH SYSTEMS
CVE-2026-72510 Alta No TOPTECH SYSTEMS
CVE-2026-63713 Alta No TOPTECH SYSTEMS
CVE-2026-68954 Alta No TOPTECH SYSTEMS
CVE-2026-68068 Alta No TOPTECH SYSTEMS
CVE-2026-72507 Alta No TOPTECH SYSTEMS
CVE-2026-71302 Alta No TOPTECH SYSTEMS