Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WeGIA (CVE-2026-28409)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
27/02/2026
Última modificación:
03/03/2026

Descripción

WeGIA es un gestor web para instituciones benéficas. Antes de la versión 3.6.5, existe una vulnerabilidad crítica de ejecución remota de código (RCE) en la funcionalidad de restauración de la base de datos de la aplicación WeGIA. Un atacante con acceso de administración (que se puede obtener a través de la omisión de autenticación previamente reportada) puede ejecutar comandos arbitrarios del sistema operativo en el servidor al subir un archivo de copia de seguridad con un nombre de archivo específicamente diseñado. La versión 3.6.5 corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wegia:wegia:*:*:*:*:*:*:*:* 3.6.5 (excluyendo)