Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Control de acceso inadecuado en la API REST de Hiperdino

Fecha de publicación 14/09/2026
Identificador
INCIBE-2026-628
Importancia
5 - Crítica
Recursos Afectados

Hiperdino REST API v1.0.

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad crítica, que afecta en la API REST de Hiperdino, puente para realizar acciones de forma automática y en tiempo real. La vulnerabilidad ha sido descubierta por Jorge Ramos Santana.

A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:

  • CVE-2026-12258: CVSS v4.0: 9.2 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N | CWE-284
Solución

No hay solución reportada por el momento.

Detalle

CVE-2026-12258: control de acceso inadecuado en la API REST v1.0 de Hiperdino. El endpoint público ‘customer/check’ podría permitir a un atacante autenticado introducir un número de teléfono o una dirección de correo electrónico. Cuando el valor introducido pertenece a un cliente registrado, el servicio devuelve la información asociada (correo electrónico y número de teléfono). No se requiere ninguna autenticación más allá de un token de portador estático y no existe limitación de velocidad ni gestión genérica de errores. La explotación exitosa de esta vulnerabilidad podría permitir a un atacante remoto enumerar los datos de contacto del usuario, aunque esto requeriría obtener un token de portador estático válido, lo que constituye una vulnerabilidad de divulgación de información.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-12258 Crítica No Hiperdino
Listado de referencias
Etiquetas