Instituto Nacional de ciberseguridad. Sección Incibe

Tres nuevos avisos de seguridad

Índice

  • Múltiples vulnerabilidades en Entradium de Crocantickets
  • Omisión de autenticación en Catalyst SD-WAN Manager de Cisco
  • Ejecución remota de código en Next.js de Vercel

Múltiples vulnerabilidades en Entradium de Crocantickets 

 
Fecha01/10/2026
Importancia3 - Media
Recursos Afectados

Entradium.

Descripción

INCIBE ha coordinado la publicación de 4 vulnerabilidades de severidad media que afectan a Entradium de Crocantickets, software para la creación de eventos. Las vulnerabilidades han sido descubiertas por Cosme Vázquez Tomé.

A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:

  • CVE-2026-7173: CVSS v4.0: 4.8 | CVSS AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-79
  • CVE-2026-7174: CVSS v4.0: 4.8 | CVSS AV:N/AC:L/AT:N/PR:L/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-79
  • CVE-2026-7175 y CVE-2026-7176: 6.9 | CVSS:4.0 AV:N/AC:L/AT:N/PR:L/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-79
Solución

Las vulnerabilidades han sido solucionadas por el equipo de Crocantickets en las versiones 20260409151659 y 20260409153543.

Detalle

CVE-2026-7173: vulnerabilidad de tipo Cross-Site Scripting en Entradium, de Crocantickets. La explotación de esta vulnerabilidad podría permitir a un atacante remoto enviar una URL especialmente diseñada a la víctima y robar sus datos de sesión.

  • (XSS almacenado) El parámetro City en el punto final /events/<event_name>/edit_general durante el proceso de creación o edición de eventos asignados a un promotor permite la inyección de JavaScript que se ejecutará en la página pública del evento.
  • (XSS reflejado) El parámetro Description del punto final /events/<event_name>/edit-general al intentar crear o modificar un evento sin rellenar todos los campos obligatorios.

CVE-2026-7174: vulnerabilidad de tipo stored Cross-Site Scripting en Entradium, de Crocantickets. Concretamente, en los parámetros Nombre y Campo del punto final /tools/discount_wizard/discount_config durante el proceso de creación de descuentos asignados a un evento. Esta vulnerabilidad permite inyectar código JavaScript en los parámetros afectados, el cual se ejecuta cuando se muestra la página de lista de descuentos de un evento. La explotación exitosa de esta vulnerabilidad podría permitir a un atacante remoto enviar una URL especialmente diseñada a la víctima y robar sus datos de sesión.

Vulnerabilidad de tipo Cross-Site Scripting almacenada en Entradium, de Crocantickets. La explotación exitosa de esta vulnerabilidad podría permitir a un atacante remoto enviar una URL especialmente diseñada a la víctima con el fin de robar sus datos de sesión o interferir en el proceso de compra de entradas. La lista de parámetros y puntos finales es la siguiente:

  • CVE-2026-7175: el parámetro Business Name en el punto final /promoters/edit de la sección Mis datos del perfil de un promotor, que permite inyectar código JavaScript que se ejecutará en la página pública del promotor;
  • CVE-2026-7176: los parámetros Help text y Title en el punto final /events/<event_name>-<event_city>/custom_form/edit durante el proceso de creación o modificación de formularios asociados a la venta de entradas para un evento, lo que permite la inyección de JavaScript que se ejecutará en la página pública de compra de entradas para el evento.

Omisión de autenticación en Catalyst SD-WAN Manager de Cisco 

 
Fecha01/10/2026
Importancia5 - Crítica
Recursos Afectados

Cisco Catalyst SD-WAN Manager, independientemente de su configuración, en las siguientes versiones:

  • anteriores a la 20.9;
  • 20.9, anteriores a la 20.9.10.1;
  • 20.12, anteriores a la 20.12.8.2;
  • 20.15, anteriores a la 20.15.6.1;
  • 20.18, anteriores a la 20.18.4.1;
  • 26.1, anteriores a la 26.1.2.1;
  • 26.2, anteriores a la 26.2.1.
Descripción

Cisco ha publicado una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado eludir la autenticación y acceder a la API de Cisco Catalyst SD-WAN Manager con privilegios de administrador.

Cisco ha confirmado la explotación activa de CVE-2026-76504.

Solución

Actualizar Cisco Catalyst SD-WAN Manager a las siguientes versiones:

  • versiones anteriores a la 20.9: migrar a una versión corregida;
  • 20.9: actualizar a la versión 20.9.10.1;
  • 20.12: actualizar a la versión 20.12.8.2;
  • 20.15: actualizar a la versión 20.15.6.1;
  • 20.18: actualizar a la versión 20.18.4.1;
  • 26.1: actualizar a la versión 26.1.2.1;
  • 26.2: actualizar a la versión 26.2.1.

Cisco también ha corregido la vulnerabilidad en Cisco SD-WAN Cloud, administrado por el fabricante, mediante la versión 20.15.605. En este caso no es necesaria ninguna intervención por parte del cliente.

No existen soluciones alternativas que corrijan esta vulnerabilidad. Como medida de mitigación temporal, Cisco recomienda impedir el acceso al sistema desde redes no seguras y limitar las conexiones a direcciones, puertos y protocolos de confianza.

Detalle

CVE-2026-76504: vulnerabilidad en la gestión de la autenticación basada en sesiones de la API de Cisco Catalyst SD-WAN Manager, causada por un tratamiento inadecuado de la codificación URI en las solicitudes HTTP. Un atacante remoto no autenticado podría enviar una solicitud especialmente manipulada para eludir la regla de autenticación y acceder a la API con privilegios de administrador.


Ejecución remota de código en Next.js de Vercel 

 
Fecha01/10/2026
Importancia5 - Crítica
Recursos Afectados

Next.js, versiones desde la 16.2.0 y anteriores a la 16.3.6, cuando se utiliza la implementación de ImageResponse para Node.js y se incorporan valores controlados por un atacante en el contenido, los atributos o los estilos SVG.

Las aplicaciones que utilizan la implementación de ImageResponse para Edge o que no procesan valores controlados por un atacante en el contenido SVG no están afectadas.

Descripción

Los investigadores RaghavMaheshwari124 y rafabd1 han informado sobre una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto ejecutar código en el servidor mediante contenido especialmente manipulado procesado por la función ImageResponse de Next.js.

Solución

Actualizar Next.js a la versión 16.3.6 o posterior.

Si la actualización no puede aplicarse inmediatamente, se recomienda no incluir valores controlados por usuarios o atacantes en el contenido, los atributos o los estilos SVG procesados por la implementación de ImageResponse para Node.js.

Detalle

Vulnerabilidad en la implementación de ImageResponse de next/og para Node.js, relacionada con una dependencia que no neutraliza correctamente determinados valores antes de generar contenido SVG. Una aplicación que incorpore datos controlados por un atacante en el contenido, los atributos o los estilos SVG podría procesar código especialmente manipulado y permitir su ejecución remota en el servidor.

Identificador CVE pendiente de asignar.