Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Open Source Point de Sale (CVE-2026-32888)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
20/03/2026
Última modificación:
08/04/2026

Descripción

Open Source Point de Sale es una aplicación de punto de venta basada en web escrita en PHP utilizando el framework CodeIgniter. Las versiones contienen una inyección SQL en la funcionalidad de búsqueda de Artículos. Cuando la función de búsqueda de atributos personalizados está habilitada (filtro search_custom), la entrada proporcionada por el usuario desde el parámetro GET de búsqueda se interpola directamente en una cláusula HAVING sin parametrización ni saneamiento. Esto permite a un atacante autenticado con permisos básicos de búsqueda de artículos ejecutar consultas SQL arbitrarias. No existía un parche en el momento de la publicación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:opensourcepos:open_source_point_of_sale:*:*:*:*:*:*:*:* 3.4.2 (incluyendo)