Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Referencia directa a objetos inseguros (IDOR) en Tankuam Places de Kompini

Fecha de publicación 22/09/2026
Identificador
INCIBE-2026-654
Importancia
5 - Crítica
Recursos Afectados

Tankuam Places, versiones publicadas anteriores al 25/11/2025.

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad crítica que afecta a Tankuam Places de Kompini, software para la gestión de los equipamientos municipales. La vulnerabilidad ha sido descubierta por Xavi Márquez González.

A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:

  • CVE-2026-93556: CVSS v4.0: 9.3| CVSS /AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N | CWE-639
Solución

La vulnerabilidad ha sido solucionada por el equipo de Kompini el día 25/11/2025.

Detalle

CVE-2026-93556: el endpoint ‘/password/guardarClau/recover’ acepta el parámetro ‘usuariId’, que determina la cuenta cuya contraseña será modificada. El token JWT del proceso de recuperación no se valida frente al usuario indicado en ese parámetro. Un atacante no autenticado podría manipular el identificador y restablecer la contraseña de cualquier cuenta, incluidas cuentas administrativas, lo que podría permitir la toma de control de la cuenta.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-93556 Crítica No Kompini
Listado de referencias