Instituto Nacional de ciberseguridad. Sección Incibe

Tres nuevos avisos de seguridad

Índice

  • Múltiples vulnerabilidades en TPVEnlanube
  • Múltiples vulnerabilidades en WatchGuard AP de WatchGuard
  • Múltiples vulnerabilidades en T-CPE301K 4G Mini WiFi Router de Shenzhen Dbit Network Equipment

Múltiples vulnerabilidades en TPVEnlanube

Fecha28/09/2026
Importancia3 - Media
Recursos Afectados

TPVEnlanube.

Descripción

INCIBE ha coordinado la publicación de 3 vulnerabilidades de severidad media que afectan a TPVEnlanube, un software para la gestión de inventarios, almacenes, pedidos y proveedores. Las vulnerabilidades han sido descubiertas por David Padilla Alvarado.

A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:

  • Desde CVE-2026-7170 hasta CVE-2026-7172: 4.8 | CVSS:4.0/AV:X/AC:X/PR:X/UI:X/S:X/C:X/I:X/A:X | CWE-79
Solución

No hay solución reportada por el momento.

Detalle

Vulnerabilidad de tipo Cross-Site Scripting (XSS) almacenado en TPVEnlanube que afecta a los siguientes endpoints y parámetros:

  • CVE-2026-7170: parámetro 'vendor_store_name' en el endpoint '/administrator/index.php?pshop_mode=admin&page=store.store_add&option=com_virtuemart&vendor_id=[ID]'.
  • CVE-2026-7171: parámetro 'Apellido 1' en el endpoint '/administrator/index.php?page=admin.user_add&user_id=45&option=com_virtuemart'.
  • CVE-2026-7172: parámetro 'Nombre Completo' en el endpoint '/administrator/index.php?option=com_virtuemart&page=admin.user_list'.

La explotación exitosa de esta vulnerabilidad podría permitir a un atacante autenticado inyectar código malicioso y ejecutarlo en los navegadores de los usuarios sin su consentimiento.


Múltiples vulnerabilidades en WatchGuard AP de WatchGuard

Fecha29/09/2026
Importancia5 - Crítica
Recursos Afectados

WatchGuard AP, versiones 1.0 y posteriores, pero anteriores a la 3.4.8.

Descripción

Yukusawa18 ha informado sobre una de las 2 vulnerabilidades de severidad crítica publicadas por WatchGuard que, en caso de ser explotadas, podrían permitir a un atacante remoto no autenticado obtener una sesión válida de la API y ejecutar comandos arbitrarios en el sistema operativo del dispositivo.

Solución

Actualizar WatchGuard AP a la versión 3.4.8 o posterior.

Detalle
  • CVE-2026-101891: vulnerabilidad de control de acceso inadecuado en un servicio interno de la API de WatchGuard AP. Un atacante remoto no autenticado con acceso de red al punto de acceso podría explotarla para obtener una sesión válida de la API.
  • CVE-2026-86102: vulnerabilidad de inyección de comandos del sistema operativo en la API interna de administración de WatchGuard AP. Un atacante con acceso de red al dispositivo podría ejecutar comandos arbitrarios de shell en el sistema operativo subyacente.

Múltiples vulnerabilidades en T-CPE301K 4G Mini WiFi Router de Shenzhen Dbit Network Equipment

Fecha29/09/2026
Importancia5 - Crítica
Recursos Afectados

T-CPE301K 4G Mini WiFi Router (Dbit).

Descripción

INCIBE ha coordinado la publicación de 2 vulnerabilidades, 1 de severidad crítica y 1 de severidad alta, que afectan a T-CPE301K 4G Mini WiFi Router de Shenzhen Dbit Network Equipment, un router portátil que utiliza una tarjeta SIM 4G para crear una red Wi-Fi. Las vulnerabilidades han sido descubiertas por Marcos González Sanz (mrk).

A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:

  • CVE-2026-7192: CVSS v4.0: 9.3 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N | CWE-121
  • CVE-2026-7193: CVSS v4.0: 8.6 | CVSS AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N | CWE-798
Solución

No hay solución reportada por el momento.

Detalle
  • CVE-2026-7192: una vulnerabilidad de desbordamiento de búfer basada en la pila en el minirouter WiFi 4G Dbit T-CPE301K permite a un atacante autenticado provocar una denegación de servicio (DoS) y un reinicio del sistema mediante una solicitud HTTP POST manipulada dirigida al endpoint ‘/js/common/do_cmd.js’ que contenga un parámetro excesivamente largo, lo que sobrescribe los registros PC y RA.
  • CVE-2026-7193: una vulnerabilidad relacionada con el uso de credenciales predefinidas en el mini router WiFi 4G Dbit T-CPE301K permite a un atacante conectado a la misma red obtener acceso root completo al dispositivo a través del servicio Telnet (puerto 23) utilizando credenciales estáticas.