Instituto Nacional de ciberseguridad. Sección Incibe

Dos nuevos avisos de seguridad

Índice

  • Inyección de código en Sensor Proxy de Tenable
  • Inyección SQL en Sequelize

Inyección de código en Sensor Proxy de Tenable

Fecha04/08/2026
Importancia5 - Crítica
Recursos Afectados
  • Sensor Proxy versión 1.4.1 y anteriores.
Descripción

Neil Graves, de LVL 0x00, LLC ha informado a Tenable de una vulnerabilidad crítica que podría permitir a un atacante remoto ejecutar código con privilegios elevados al inducir a un operador a conectar el sensor a un host malicioso.

Solución

Actualizar el producto a la versión 1.4.2.

Detalle

CVE-2026-18667: se trata de una vulnerabilidad en Sensor Proxy que permite a un atacante remoto ejecutar código con privilegios elevados al inducir a un operador a conectar el sensor a un host controlado por el atacante.


Inyección SQL en Sequelize

Fecha04/08/2026
Importancia5 - Crítica
Recursos Afectados

sequelize, versiones anteriores a la 6.37.4.

Descripción

t-tera ha publicado 1 vulnerabilidad de severidad crítica, que en caso de ser explotada, podría permitir inyectar código SQL.

Solución

Actualizar a la versión 6.37.4.

Detalle

CVE-2026-69240:es posible realizar una inyección SQL con cadenas solo si el dialecto esta configurado como 'oracle'. La función escape definida en sql-string.js no neutraliza las comillas si el valor comenzaba con TO_TIMESTAMP o TO_DATE. En el dialecto Oracle, cuando 'val' es una cadena y comienza con TO_TIMESTAMP o TO_DATE, escape devuelve 'val' directamente en lugar de reemplazar las comillas simples. Un atacante podría inyectar expresiones SQL arbitrarias a través de un valor de aplicación que alcance esta ruta de escape.