🛡 VULNERABILIDADES 🛡

Acceso indebido en Biloop de Adiss

🛡CyberObservatorio
Acceso indebido en Biloop de Adiss
Idioma

Acceso indebido en Biloop de Adiss

Fuente: INCIBE

La reciente divulgación de una vulnerabilidad crítica en la plataforma Biloop, versión 6.1.1, diseñada por Adiss y dirigida a despachos profesionales y asesorías, ha captado la atención de la comunidad de ciberseguridad. Coordinada por el Instituto Nacional de Ciberseguridad (INCIBE), esta brecha de seguridad es especialmente preocupante debido a su capacidad de permitir a usuarios autenticados acceder a información sensible de otras entidades alojadas en el mismo entorno, lo que plantea serias implicaciones para la privacidad y la protección de datos. La vulnerabilidad se ha vuelto un tema prioritario para las organizaciones que utilizan esta plataforma, dado que la seguridad de los datos de sus clientes podría estar en riesgo.

La vulnerabilidad ha sido identificada con el código CVE-2026-12686, y se clasifica como una omisión de autorización entre inquilinos, un tipo de vulnerabilidad que puede tener graves consecuencias en entornos multitenant. En términos técnicos, se ha determinado que un usuario que ya ha iniciado sesión en el sistema puede manipular el parámetro del identificador de empresa en una solicitud POST al backend. Esto ocurre por una falta de validación de la aplicación que no verifica si el identificador de la empresa solicitada corresponde efectivamente al usuario que está realizando la petición. Como resultado, un atacante podría acceder no solo a datos que le pertenecen, sino también a información confidencial de otros clientes, incluidos datos de facturación y otros registros críticos.

El impacto de esta vulnerabilidad es especialmente alarmante para las empresas que confían en Biloop para gestionar información sensible de sus clientes. La exposición de datos confidenciales podría llevar a graves repercusiones legales y financieras, además de dañar la reputación de aquellas organizaciones implicadas. La posibilidad de que datos de facturación y otra información sensible sean modificados sin autorización añade un nivel adicional de riesgo, que podría resultar en fraudes o malentendidos con los clientes. Por lo tanto, es imperativo que las empresas que utilizan esta plataforma tomen medidas inmediatas para proteger su información.

Imagen del articulo

En un contexto más amplio, es importante reconocer que este tipo de vulnerabilidades no son un fenómeno aislado. La historia reciente de la ciberseguridad ha estado marcada por incidentes similares donde fallos en la autorización han permitido brechas de datos significativas. Por ejemplo, el caso de la vulnerabilidad en el software de gestión de clientes de una conocida firma de asesoría en 2022, que expuso datos de miles de usuarios, es un recordatorio de las consecuencias que pueden surgir de no abordar adecuadamente la seguridad en aplicaciones multitenant. Tal como se ha observado en estos casos previos, la falta de controles adecuados puede llevar a pérdidas significativas tanto para las empresas como para los clientes.

Afortunadamente, Adiss ha tomado acciones rápidas para abordar esta vulnerabilidad, y se ha lanzado una nueva versión de Biloop que resuelve el problema. La recomendación más crítica para las empresas es que actualicen a la última versión disponible de la plataforma sin demora. Además, se sugiere implementar prácticas de seguridad adicionales, como auditorías periódicas de seguridad y formación continua para los empleados sobre la importancia de la gestión de credenciales y la protección de datos.

En conclusión, la vulnerabilidad CVE-2026-12686 en Biloop subraya la necesidad de que las organizaciones prioricen la seguridad en sus sistemas, especialmente aquellos que manejan datos sensibles. A medida que las amenazas cibernéticas evolucionan, es vital que las empresas permanezcan proactivas en la protección de su información y la de sus clientes, asegurando la confianza en la tecnología que utilizan.

Imagen del articulo

Incorrect authorization in Biloop by Adiss

Source: INCIBE

Biloop, version 6.1.1.

INCIBE has coordinated the publication of a critical severity vulnerability affecting Biloop by Adiss, a digital client platform and portal designed for professional firms, consultancies, and their clients. The vulnerability was discovered by Jean-Michel Junod.

This vulnerability has been assigned the following code, CVSS v4.0 base score, CVSS vector, and CWE vulnerability type:

Imagen del articulo

The vulnerability has already been resolved, so it is recommended to update to the latest available version.

CVE-2026-12686: an authenticated user could manipulate a company identifier parameter in a POST request from the backend to gain unauthorized access to other companies hosted in the same subdomain environment. The application does not adequately check whether the requested company identifier belongs to the authenticated user's session, leading to a tenant authorization bypass. If this vulnerability is successfully exploited, unauthorized access to confidential customer information, including billing data, is allowed, and it may enable unauthorized modification of third-party data.

Acceso indebido en Biloop de Adiss | Ciberseguridad - NarcoObservatorio