Control de acceso inadecuado en la API REST de Hiperdino
Hiperdino REST API v1.0.
INCIBE ha coordinado la publicación de una vulnerabilidad de severidad crítica, que afecta en la API REST de Hiperdino, puente para realizar acciones de forma automática y en tiempo real. La vulnerabilidad ha sido descubierta por Jorge Ramos Santana.
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:
- CVE-2026-12258: CVSS v4.0: 9.2 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N | CWE-284
No hay solución reportada por el momento.
CVE-2026-12258: control de acceso inadecuado en la API REST v1.0 de Hiperdino. El endpoint público ‘customer/check’ podría permitir a un atacante autenticado introducir un número de teléfono o una dirección de correo electrónico. Cuando el valor introducido pertenece a un cliente registrado, el servicio devuelve la información asociada (correo electrónico y número de teléfono). No se requiere ninguna autenticación más allá de un token de portador estático y no existe limitación de velocidad ni gestión genérica de errores. La explotación exitosa de esta vulnerabilidad podría permitir a un atacante remoto enumerar los datos de contacto del usuario, aunque esto requeriría obtener un token de portador estático válido, lo que constituye una vulnerabilidad de divulgación de información.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-12258 | Crítica | No | Hiperdino |


