Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WeGIA de LabRedesCefetRJ (CVE-2026-28408)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
27/02/2026
Última modificación:
03/03/2026

Descripción

WeGIA es un gestor web para instituciones benéficas. Antes de la versión 3.6.5, el script en adicionar_tipo_docs_atendido.php no pasa por el controlador central del proyecto y no tiene sus propias comprobaciones de autenticación y permisos. Un usuario malintencionado podría realizar una solicitud a través de herramientas como Postman o la URL del archivo en la web para acceder a funciones exclusivas para empleados. La vulnerabilidad permite a terceros externos inyectar datos no autorizados en grandes cantidades en el almacenamiento del servidor de aplicaciones. La versión 3.6.5 soluciona el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wegia:wegia:*:*:*:*:*:*:*:* 3.6.5 (excluyendo)