Vulnerabilidad en WeGIA de LabRedesCefetRJ (CVE-2026-28408)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
27/02/2026
Última modificación:
03/03/2026
Descripción
WeGIA es un gestor web para instituciones benéficas. Antes de la versión 3.6.5, el script en adicionar_tipo_docs_atendido.php no pasa por el controlador central del proyecto y no tiene sus propias comprobaciones de autenticación y permisos. Un usuario malintencionado podría realizar una solicitud a través de herramientas como Postman o la URL del archivo en la web para acceder a funciones exclusivas para empleados. La vulnerabilidad permite a terceros externos inyectar datos no autorizados en grandes cantidades en el almacenamiento del servidor de aplicaciones. La versión 3.6.5 soluciona el problema.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:wegia:wegia:*:*:*:*:*:*:*:* | 3.6.5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



