El INCIBE coordina la publicación de cuatro vulnerabilidades de T-Systems TAO 2.0, dos de ellas de severidad alta

Conecta y STA, productos de la suite TAO 2.0, deben actualizarse a las versiones 2605.0.0 y 2605.0.1. El aviso asigna cuatro CVE, dos de severidad alta y dos media, sin explotación activa detectada.

INCIBE-CERT ha coordinado este 20 de agosto de 2026 la publicación de cuatro vulnerabilidades en la suite TAO 2.0 de T-Systems, una plataforma de gestión orientada a la administración pública. Dos de los fallos presentan severidad alta y dos severidad media, según el aviso oficial del Instituto Nacional de Ciberseguridad.

EN 30 SEGUNDOS

  • ¿Qué ha ocurrido? INCIBE-CERT ha coordinado la publicación de cuatro vulnerabilidades en la suite TAO 2.0 de T-Systems.
  • ¿Dónde y cuándo? El aviso se publicó este 20 de agosto de 2026 y afecta a productos de administración pública.
  • ¿Qué resultado? Dos vulnerabilidades de severidad alta y dos de severidad media, corregidas en las versiones 2605.0.0 y 2605.0.1.

Productos afectados y versiones corregidas

Los productos afectados son Conecta y STA, integrados en la suite TAO 2.0, descrita en versiones anteriores a la 2602.00 como afectada. Conecta está expuesto en versiones anteriores a 2605.0.0, mientras que STA lo está en versiones anteriores a 2605.0.0 y 2605.0.1.

Las vulnerabilidades fueron descubiertas por el equipo interno de seguridad de T-Systems, según el aviso, y se les asignó el identificador interno INCIBE-2026-569. La solución ya está disponible: 2605.0.0 para Conecta y 2605.0.1 para STA. INCIBE-CERT recomienda actualizar a estas versiones o a cualquier otra posterior que incorpore las correcciones. El aviso completo puede consultarse en el portal de INCIBE-CERT.

Publicidad

El detalle técnico de los cuatro CVE

Los identificadores asignados son CVE-2026-18225 y CVE-2026-18227, de severidad alta, y CVE-2026-18226 y CVE-2026-18224, de severidad media. Las puntuaciones base CVSS v4.0 son 8.7, 8.2, 5.3 y 5.1, respectivamente. Según el aviso, no consta explotación activa de ninguna de ellas.

CVE-2026-18225, asociada a CWE-611, afecta a Conecta y permite el procesamiento de documentos XML sin restricción de entidades externas. Esto podría facilitar el acceso a recursos internos y la divulgación de información no prevista por la lógica de negocio, afectando principalmente a la confidencialidad.

CVE-2026-18227, con CWE-287, afecta a STA y se debe a una validación inadecuada de un valor de tipo hash. Bajo determinadas condiciones, un atacante podría suplantar a un usuario legítimo y acceder a su información en la zona privada. CVE-2026-18226 (CWE-384) permite la fijación de un identificador de sesión conocido, mientras que CVE-2026-18224 (CWE-79) describe un Cross-Site Scripting (XSS) que requiere autenticación y/o interacción del usuario.

La corrección de estas cuatro vulnerabilidades antes de su explotación confirma el valor de la coordinación entre INCIBE-CERT y los fabricantes en la protección de las administraciones públicas.

El panorama de la ciberseguridad

Las plataformas de gestión para administraciones públicas son un objetivo recurrente para actores que buscan acceder a información confidencial o interferir en servicios esenciales. En este caso, la combinación de fallos de confidencialidad e integridad, incluso en los de severidad media, amplía la superficie de exposición si no se aplica el parche con rapidez.

La suite TAO 2.0 se emplea en entornos de administración pública, un sector que concentra una parte significativa de los avisos gestionados por INCIBE-CERT. La actualización de plataformas de gestión es una medida básica de higiene de seguridad para reducir el riesgo de intrusión. Se trata de una prioridad clara para los organismos que aún no han aplicado el parche.

La coordinación entre el equipo interno de seguridad de T-Systems e INCIBE-CERT ha permitido publicar el aviso con la solución ya disponible, reduciendo la ventana de riesgo. Cuatro nuevos CVE pasan a engrosar el catálogo de alerta temprana de INCIBE-CERT, dos de ellos con puntuación alta que exige prioridad de parcheo.

Publicidad

El modelo de divulgación coordinada aplicado en este caso refuerza la respuesta preventiva frente a amenazas dirigidas al sector público: el fabricante detectó los fallos, INCIBE-CERT coordinó el aviso y las versiones corregidas ya están disponibles.

El aviso no detalla incidentes explotados ni plazos adicionales, pero la recomendación es clara: actualizar los productos afectados y revisar el aviso por si INCIBE-CERT amplía la alerta con nueva información técnica.