El INCIBE-CERT alerta de una inyección SQL de severidad alta en la plataforma de préstamos eLoanApp

El fallo, con identificador CVE-2026-4889 y una puntuación CVSS v4.0 de 7.8, se localiza en el parámetro de acceso de usuarios de la plataforma. El fabricante no reporta todavía solución disponible.

El INCIBE-CERT ha alertado de una inyección SQL de severidad alta en eLoanApp, la plataforma de préstamos de RDL Technologies.

EN 30 SEGUNDOS

  • ¿Qué ha ocurrido? El INCIBE-CERT ha coordinado la publicación de una vulnerabilidad de severidad alta por inyección SQL en la plataforma eLoanApp, de RDL Technologies.
  • ¿Dónde y cuándo? El aviso, con identificador INCIBE-2026-704, se publicó el martes 6 de octubre de 2026, a las 11:12 horas.
  • ¿Qué resultado? La vulnerabilidad, registrada como CVE-2026-4889 con una puntuación CVSS v4.0 de 7.8, afecta al acceso de usuarios y a la base de datos; el fabricante no reporta solución por el momento.

Una inyección SQL basada en booleanos y en el tiempo

El fallo reside en el parámetro POST logina del punto final de procesamiento de usuarios /ajax/users.php?op=verify. Se trata de una inyección SQL (SQLi), una vulnerabilidad que permite a un atacante manipular las consultas que la aplicación envía a su base de datos para alterar su comportamiento. En este caso, el parámetro es vulnerable a inyecciones basadas en valores booleanos y tambien basadas en el tiempo.

La explotación exitosa de esta vulnerabilidad permitiría a un atacante descubrir el motor de base de datos de la plataforma y provocar retrasos deliberados en las consultas al sistema. El fallo se ha clasificado en la categoría CWE-89, reservada a las inyecciones SQL, y se le ha asignado el identificador CVE-2026-4889 con una puntuación base CVSS v4.0 de 7.8, equivalente a severidad alta. Su explotación figura como no confirmada.

Publicidad

Divulgación coordinada y estado del parche

El descubrimiento corresponde al investigador de seguridad Gonzalo Aguilar García, que firma el hallazgo bajo el alias 6h4ack. El INCIBE-CERT, el equipo de respuesta ante incidentes del INCIBE, ha coordinado la publicación del aviso siguiendo el protocolo de divulgación responsable, que permite al fabricante conocer el fallo antes de que se haga público.

El aviso, registrado con el identificador INCIBE-2026-704, se publicó el martes 6 de octubre de 2026, a las 11:12 horas. En su apartado de solución, la alerta recoge que no hay solución reportada por el momento. El fabricante, por tanto, todavía no ha publicado un parche de seguridad que cierre la brecha en la plataforma.

El recurso afectado es la plataforma eLoanApp de RDL Technologies, un software de gestión de préstamos empleado por entidades financieras. Al tratarse de un sistema que trata datos de clientes y operaciones de crédito, el fallo afecta a un entorno de especial sensibilidad para la seguridad financiera. La alerta se mantiene activa a la espera de novedades del fabricante.

El catálogo de alertas tempranas del INCIBE-CERT publica centenares de avisos de vulnerabilidades cada año, una herramienta clave para que las empresas españolas corrijan sus fallos antes de que sean explotados.

El panorama de la ciberseguridad

El cibercrimen es ya la amenaza de seguridad de mayor crecimiento en España y la explotación de vulnerabilidades de software se ha consolidado como una de sus principales puertas de entrada. Los atacantes rastrean de forma automatizada aplicaciones con fallos conocidos y sin corregir para acceder a datos y a infraestructuras. En ese contexto, la divulgación coordinada de vulnerabilidades, como la que afecta a eLoanApp, forma parte de la estrategia de defensa que el INCIBE-CERT aplica de forma sistemática sobre el software que utilizan empresas y administraciones.

Cada aviso público, con su identificador CVE y su puntuación CVSS, permite a los responsables de sistemas priorizar la corrección de fallos según su gravedad y su exposición. Es el principio que sostiene todo el ecosistema de la alerta temprana: cuanto antes se conozca un fallo y se publique su corrección, menor es la ventana de la que disponen los atacantes.

El INCIBE-CERT publica cada año centenares de avisos de vulnerabilidades y su catálogo se ha convertido en referencia obligada para el tejido empresarial español. El aviso INCIBE-2026-704 se actualizará cuando RDL Technologies habilite la correspondiente corrección; mientras tanto, la ausencia de un parche de seguridad mantiene la alerta plenamente vigente.

Publicidad