El INCIBE-CERT alerta de tres vulnerabilidades de severidad media en el software TPVEnlanube

El aviso, con el identificador INCIBE-2026-668, apunta a parámetros de los formularios del panel de administración y comparte una puntuación base de 4,8 sobre 10. El fabricante no ha publicado todavía una solución y no se ha registrado explotación conocida de los tres fallos.

El INCIBE-CERT ha coordinado la publicación de tres vulnerabilidades de severidad media que afectan al software de gestión TPVEnlanube, con una puntuación base de 4,8 sobre 10.

El aviso oficial se publicó este lunes 28 de septiembre de 2026, a las 09:53 horas, con el identificador interno INCIBE-2026-668 y tres códigos consecutivos registrados en el catálogo nacional de vulnerabilidades.

Los fallos quedan catalogados desde CVE-2026-7170 hasta CVE-2026-7172 y comparten una puntuación base de 4,8 sobre 10 bajo el estándar CVSS v4.0, el sistema de medición internacional que valora explotabilidad e impacto. Todos responden a la categoría CWE-79, la que agrupa las vulnerabilidades de tipo Cross-Site Scripting (XSS), y su descubrimiento corresponde al investigador externo David Padilla Alvarado.

Publicidad

EN 30 SEGUNDOS

  • ¿Qué ha ocurrido? El INCIBE-CERT ha coordinado la publicación de tres vulnerabilidades de severidad media en el software de gestión TPVEnlanube.
  • ¿Dónde y cuándo? El aviso se publicó el lunes 28 de septiembre de 2026 a las 09:53 horas y afecta a los formularios del panel de administración de la aplicación.
  • ¿Qué resultado? Tres fallos XSS almacenados (CVE-2026-7170 a CVE-2026-7172) con 4,8 puntos sobre 10, sin explotación conocida y sin solución publicada por el fabricante.

TPVEnlanube es una aplicación de gestión empresarial que cubre inventarios, almacenes, pedidos y proveedores. Su uso se extiende entre comercios y pequeñas empresas que gestionan catálogos y pedidos desde un panel de administración centralizado, precisamente el entorno en el que se localizan los tres fallos notificados.

Tres XSS almacenados en el panel de administración

El primero de los fallos, CVE-2026-7170, afecta al parámetro ‘vendor_store_name’ del endpoint ‘/administrator/index.php?pshop_mode=admin&page=store.store_add&option=com_virtuemart&vendor_id=[ID]’. El segundo, CVE-2026-7171, se localiza en el parámetro ‘Apellido 1’ de la ruta ‘/administrator/index.php?page=admin.user_add&user_id=45&option=com_virtuemart’. El tercero, CVE-2026-7172, apunta al parámetro ‘Nombre Completo’ del endpoint ‘/administrator/index.php?option=com_virtuemart&page=admin.user_list’.

Los tres comparten naturaleza: son vulnerabilidades de tipo Cross-Site Scripting almacenado, una modalidad en la que el código malicioso queda depositado en el propio sistema y se ejecuta después en el navegador de los usuarios. La explotación exige un atacante autenticado con credenciales válidas y, según el aviso, permitiría inyectar código malicioso y ejecutarlo en los navegadores sin el consentimiento de quien consulta la página.

El aviso del INCIBE-CERT refuerza la vigilancia sobre el software de gestión empresarial, un vector que los equipos de respuesta consideran prioritario para proteger a las pymes españolas.

La severidad asignada es media en los tres casos, con 4,8 puntos sobre 10, y el documento precisa que no se ha registrado explotación conocida de ninguna de ellas hasta la fecha. El aviso identifica a TPVEnlanube como fabricante de los productos afectados.

Sin solución publicada y sin explotación conocida

El documento del INCIBE-CERT no recoge por el momento una solución reportada por el fabricante. En estos supuestos, el organismo mantiene el aviso abierto en su servicio de Alerta Temprana y actualiza el estado en cuanto TPVEnlanube publique la actualización de seguridad correspondiente.

El registro incorpora las etiquetas propias de este tipo de alertas, entre ellas la catalogación CNA, el mecanismo por el que una autoridad reconocida asigna los identificadores CVE, además de la referencia expresa al fallo XSS. Desde el punto de vista operativo, los administradores deben aplicar el parche en cuanto esté disponible y, mientras tanto, revisar los permisos de las cuentas con acceso al panel de administración.

Publicidad

El panorama de la ciberseguridad

El Cross-Site Scripting almacenado figura de forma recurrente entre las categorías CWE más notificadas en los avisos que el INCIBE-CERT publica a través de su servicio de Alerta Temprana, porque combina dos factores que lo hacen rentable para el atacante: el código permanece en el sistema y se ejecuta en cada visita. La categoría CWE-79, la que agrupa estos fallos, se mantiene entre las debilidades más explotadas en aplicaciones web según los catálogos internacionales de referencia que maneja el propio organismo.

Las aplicaciones de gestión empresarial concentran buena parte de los incidentes que afectan a las pymes españolas, porque reúnen datos de clientes, facturación y proveedores en un mismo entorno. La coordinación entre el fabricante y el INCIBE-CERT en la publicación de los códigos CVE busca precisamente acelerar ese proceso: cuando la actualización llegue, la información técnica ya estará disponible para los equipos de administración de sistemas, sin que nadie tenga que reconstruir el fallo desde cero.

El marco europeo de ciberseguridad obliga a las entidades esenciales e importantes a notificar los incidentes significativos en plazos tasados, una exigencia que empuja a los fabricantes de software de gestión a mantener canales estables con los equipos de respuesta nacionales. En ese contexto, la publicación coordinada de los tres CVE asignados a TPVEnlanube es el procedimiento estándar: primero se informa al fabricante, después se acuerda el calendario y finalmente se hace público el aviso con toda la información técnica.

El INCIBE-CERT mantiene activo el canal de comunicación con el fabricante y recomienda a los usuarios de TPVEnlanube suscribirse a los avisos de seguridad del organismo, disponibles en incibe.es. La puntuación de 4,8 sobre 10 sitúa estos fallos en un rango manejable mediante actualización, sin que la alerta implique por ahora un riesgo crítico para las instalaciones afectadas.