INCIBE alerta de una inyección SQL en ERPNext que permite ejecución de consultas arbitrarias

La vulnerabilidad, identificada como CVE-2026-12895, afecta a versiones anteriores a la 15.111.0 y 16.22.0 y ya cuenta con parches del fabricante.

El Instituto Nacional de Ciberseguridad (INCIBE) ha coordinado este miércoles 29 de julio de 2026 la publicación de una vulnerabilidad de severidad alta en ERPNext, el sistema de planificación de recursos empresariales de la compañía Frappe. La alerta, identificada como CVE-2026-12895, se debe a una inyección SQL que podría permitir a un atacante autenticado ejecutar consultas arbitrarias en la base de datos.

EN 30 SEGUNDOS

  • ¿Qué ha ocurrido? El INCIBE ha publicado un aviso de seguridad por una inyección SQL en ERPNext que afecta a versiones anteriores a la 15.111.0 y 16.22.0.
  • ¿Dónde y cuándo? La vulnerabilidad existe en todas las instalaciones de ERPNext no parcheadas; la alerta se emitió el 29 de julio de 2026.
  • ¿Qué resultado? El fabricante ha solucionado el fallo en las versiones 15.111.0 y 16.22.0, por lo que se recomienda actualizar inmediatamente.

Una vulnerabilidad crítica de inyección SQL en ERPNext

La debilidad, catalogada con una puntuación CVSS v4.0 de 7.1, permite a un usuario con credenciales básicas manipular el sistema de gestión de proveedores. Concretamente, la aplicación construye consultas SQL mediante interpolación directa de cadenas utilizando str.format() en lugar de emplear consultas parametrizadas. Un simple nombre de registro Supplier con metacaracteres SQL puede ser interpretado como parte de la consulta, abriendo la puerta a la inyección.

Según el aviso del INCIBE, este vector de ataque podría derivar en la extracción de información confidencial de la base de datos, incluyendo fragmentos del hash de la contraseña del administrador, credenciales de acceso, tokens de integración o registros financieros. Además, la explotación exitosa permitiría eludir las restricciones de acceso propias de Frappe (DocPerm).

Publicidad

Parche disponible desde el fabricante y coordinación con INCIBE

La vulnerabilidad fue descubierta por el investigador Alejandro Ramos y reportada a través de los canales de divulgación responsable. El equipo de Frappe ya ha publicado las versiones 15.111.0 y 16.22.0 que corrigen el fallo, y el INCIBE ha coordinado la distribución del aviso para que todos los administradores de sistemas estén al tanto.

Estas actualizaciones corrigen la forma en que se procesan las entradas de usuario en el módulo de proveedores, garantizando que los datos se traten como valores y no como parte de la consulta SQL. Se insta a todas las organizaciones que utilicen ERPNext a aplicar el parche de forma inmediata.

La rápida intervención del INCIBE y la colaboración con el fabricante vuelven a evidenciar la solidez del sistema nacional de ciberseguridad: en 2025, el centro gestionó más de 120.000 incidentes, un 24% más que el año anterior.

El panorama de la ciberseguridad

Las inyecciones SQL siguen siendo una de las vulnerabilidades más explotadas en aplicaciones web empresariales. Según los informes del INCIBE, en los últimos años se ha detectado un incremento constante de este tipo de amenazas dirigidas a sistemas ERP, por lo que las alertas tempranas como la de hoy resultan fundamentales para reducir la ventana de exposición.

El Instituto Nacional de Ciberseguridad mantiene una infraestructura de coordinación que permite que cualquier ciudadano o empresa reporte incidencias a través del INCIBE-CERT, el equipo de respuesta a incidentes. La emisión de este aviso, con apenas horas de diferencia desde la confirmación del parche, demuestra la eficacia de un sistema que evita que los ciberdelincuentes encuentren ventanas operativas amplias.

Con más de 120.000 incidentes gestionados en 2025, el organismo ha reforzado su posición como referente europeo. Las recomendaciones para los administradores de sistemas son claras: revisar el inventario de aplicaciones ERP en uso, aplicar los parches de Frappe y suscribirse a los canales de alerta temprana del INCIBE. Cada minuto sin actualizar es una oportunidad para un ataque automatizado.