Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Crítico CVE-2026-66649 Multiple Vendors

Inyección SQL sin autenticación en Directory Pro <= 2.5.8

Vulnerabilidad · Publicado 20/08/2026

9.3
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Crítico
Resumen ejecutivo

Se ha identificado una vulnerabilidad crítica de inyección SQL sin autenticación en Directory Pro versión 2.5.8 y anteriores (CVSS 9.3), que permite a atacantes ejecutar comandos SQL arbitrarios contra bases de datos expuestas. Esta vulnerabilidad afecta directamente a empresas en México y Latinoamérica que utilicen este software para gestionar directorios corporativos, comprometiendo la confidencialidad e integridad de datos sensibles. El riesgo es crítico dado que no requiere credenciales para su explotación.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

Unauthenticated SQL Injection in Directory Pro <= 2.5.8 versions.

Puntuación CVSS

Score: 9.3/10 — Severidad: CRITICAL — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L

Debilidades (CWE)

CWE-89

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Identificar instancias de Directory Pro en la red corporativa
  • Actualizar a la versión más reciente disponible del fabricante
  • Si la actualización no es inmediata, implementar restricciones de acceso por firewall/WAF
  • Revisar logs de acceso para detectar intentos de explotación
  • Consultar el advisory oficial del fabricante en NIST NVD para validar parches disponibles
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas