Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en productos de T-Systems

Fecha de publicación 20/08/2026
Identificador
INCIBE-2026-569
Importancia
4 - Alta
Recursos Afectados

Los siguientes productos de la suite TAO 2.0, en sus versiones anteriores a la 2602.00, están afectados:

  • Conecta: versiones anteriores a 2605.0.0;
  • STA: versiones anteriores a 2605.0.0 y 2605.0.1.
Descripción

INCIBE ha coordinado la publicación de 4 vulnerabilidades: 2 de severidad alta y 2 de severidad media, que afectan a varios productos de la suite TAO 2.0, una plataforma de gestión para la administración pública. Las vulnerabilidades han sido descubiertas por el equipo interno de seguridad de T-Systems.

A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:

  • CVE-2026-18225: CVSS v4.0: 8.7 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N | CWE-611
  • CVE-2026-18227: CVSS v4.0: 8.2 | CVSS AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N | CWE-287
  • CVE-2026-18226: CVSS v4.0: 5.3 | CVSS AV:N/AC:L/AT:P/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-384
  • CVE-2026-18224: CVSS v4.0: 5.1 | CVSS AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N | CWE-79
Solución

Las vulnerabilidades anteriormente descritas han sido corregidas en la versión 2605.0.0 de Conecta y en la versión 2605.0.1 de STA. La recomendación general es actualizar a dicha versión o a cualquier versión posterior que incorpore estas correcciones.

Detalle
  • CVE-2026-18225: el procesamiento de documentos XML sin restricción de entidades externas en Conecta, en versiones anteriores a la 2605.0.0, podría permitir a un atacante acceder a recursos internos o provocar la divulgación de información no prevista por la lógica de negocio, afectando principalmente a la confidencialidad.
  • CVE-2026-18227: validación inadecuada de un valor de tipo hash podría permitir, bajo determinadas condiciones, la suplantación de un usuario legítimo y el acceso a su información en la zona privada de la aplicación, afectando a la confidencialidad e integridad de los datos. Esta vulnerabilidad afecta a STA, en versiones anteriores a la 2605.0.1.
  • CVE-2026-18226: gestión inadecuada del identificador de sesión en STA, en versiones anteriores a la 2605.0.0, podría permitir a un atacante fijar un identificador conocido y, bajo determinadas condiciones, reutilizar la sesión de un usuario legítimo tras su autenticación, afectando a la confidencialidad e integridad de la sesión.
  • CVE-2026-18224: vulnerabilidad de Cross-Site Scripting (XSS) en el producto STA, en versiones anteriores a la 2605.0.0, podría permitir a un atacante remoto ejecutar código script en el navegador de un usuario legítimo. El ataque se produce a través de parámetros no validados o codificados correctamente en funcionalidades web accesibles por el usuario. La explotación requiere autenticación y/o interacción por parte del usuario, lo que podría comprometer la confidencialidad e integridad de su sesión.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-18225 Alta No T-Systems
CVE-2026-18227 Alta No T-Systems
CVE-2026-18226 Media No T-Systems
CVE-2026-18224 Media No T-Systems
Listado de referencias