Múltiples vulnerabilidades en productos de T-Systems
Los siguientes productos de la suite TAO 2.0, en sus versiones anteriores a la 2602.00, están afectados:
- Conecta: versiones anteriores a 2605.0.0;
- STA: versiones anteriores a 2605.0.0 y 2605.0.1.
INCIBE ha coordinado la publicación de 4 vulnerabilidades: 2 de severidad alta y 2 de severidad media, que afectan a varios productos de la suite TAO 2.0, una plataforma de gestión para la administración pública. Las vulnerabilidades han sido descubiertas por el equipo interno de seguridad de T-Systems.
A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:
- CVE-2026-18225: CVSS v4.0: 8.7 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N | CWE-611
- CVE-2026-18227: CVSS v4.0: 8.2 | CVSS AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N | CWE-287
- CVE-2026-18226: CVSS v4.0: 5.3 | CVSS AV:N/AC:L/AT:P/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-384
- CVE-2026-18224: CVSS v4.0: 5.1 | CVSS AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N | CWE-79
Las vulnerabilidades anteriormente descritas han sido corregidas en la versión 2605.0.0 de Conecta y en la versión 2605.0.1 de STA. La recomendación general es actualizar a dicha versión o a cualquier versión posterior que incorpore estas correcciones.
- CVE-2026-18225: el procesamiento de documentos XML sin restricción de entidades externas en Conecta, en versiones anteriores a la 2605.0.0, podría permitir a un atacante acceder a recursos internos o provocar la divulgación de información no prevista por la lógica de negocio, afectando principalmente a la confidencialidad.
- CVE-2026-18227: validación inadecuada de un valor de tipo hash podría permitir, bajo determinadas condiciones, la suplantación de un usuario legítimo y el acceso a su información en la zona privada de la aplicación, afectando a la confidencialidad e integridad de los datos. Esta vulnerabilidad afecta a STA, en versiones anteriores a la 2605.0.1.
- CVE-2026-18226: gestión inadecuada del identificador de sesión en STA, en versiones anteriores a la 2605.0.0, podría permitir a un atacante fijar un identificador conocido y, bajo determinadas condiciones, reutilizar la sesión de un usuario legítimo tras su autenticación, afectando a la confidencialidad e integridad de la sesión.
- CVE-2026-18224: vulnerabilidad de Cross-Site Scripting (XSS) en el producto STA, en versiones anteriores a la 2605.0.0, podría permitir a un atacante remoto ejecutar código script en el navegador de un usuario legítimo. El ataque se produce a través de parámetros no validados o codificados correctamente en funcionalidades web accesibles por el usuario. La explotación requiere autenticación y/o interacción por parte del usuario, lo que podría comprometer la confidencialidad e integridad de su sesión.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-18225 | Alta | No | T-Systems |
| CVE-2026-18227 | Alta | No | T-Systems |
| CVE-2026-18226 | Media | No | T-Systems |
| CVE-2026-18224 | Media | No | T-Systems |


