« Todas las noticias

AlertaCrítica· Actualizada el

SailPoint corrige una vulnerabilidad crítica en IdentityIQ que permite ejecutar código sin autenticación

La vulnerabilidad CVE-2026-12342, con una puntuación CVSS de 9,6 sobre 10, afecta a todas las versiones de SailPoint IdentityIQ y permite a un atacante sin credenciales ejecutar código en el servidor. Afecta a cualquier organización que use IdentityIQ para el gobierno de identidades.

Qué ha pasado

SailPoint ha publicado un aviso de seguridad sobre una vulnerabilidad crítica en IdentityIQ, su plataforma de gobierno de identidades para entornos corporativos. El fallo, identificado como CVE-2026-12342 y descrito por el fabricante como un problema de validación incorrecta de formularios, tiene una puntuación CVSS de 9,6 sobre 10 (crítica).

Según la descripción publicada, el origen está en una validación insuficiente del contenido enviado a las API de servicios web del producto. Un usuario no autenticado puede aprovecharlo para ejecutar código de forma remota en el servidor de IdentityIQ. El vector CVSS (AV:A/AC:L/PR:N/UI:N/S:C) indica que el ataque se lanza desde la red adyacente, no requiere credenciales ni interacción del usuario y puede tener impacto más allá del propio componente vulnerable.

A quién afecta

El fabricante indica que la vulnerabilidad afecta a todas las versiones de IdentityIQ, por lo que debe asumirse que cualquier despliegue en producción está expuesto hasta confirmar lo contrario con SailPoint.

El impacto potencial es elevado por la naturaleza del producto: IdentityIQ gestiona cuentas, roles y permisos de acceso de toda la organización. Un atacante con capacidad de ejecutar código en ese servidor podría manipular derechos de acceso o acceder a credenciales y datos de identidad de los empleados.

Estado de la explotación

No hay constancia de explotación activa: la vulnerabilidad no figura en el catálogo KEV de CISA y el aviso de SailPoint no menciona ataques en curso. El EPSS de FIRST, que estima la probabilidad de explotación en los próximos 30 días, es del 0,2 % (percentil 8), es decir, por ahora se considera poco probable.

Esa cifra no debe relajar la respuesta: se trata de una ejecución de código sin autenticación en un sistema de identidad crítico, el tipo de fallo que suele atraer interés de los atacantes en cuanto se publican detalles técnicos o una prueba de concepto.

Qué hacer

La recomendación es tratar este caso como una actualización prioritaria y verificar la exposición del servicio mientras se planifica el despliegue del parche.

En el listado de avisos de seguridad de SailPoint disponible no se detallan las versiones corregidas ni mitigaciones concretas para esta vulnerabilidad, por lo que conviene consultar el aviso específico y el portal de soporte del fabricante para obtener el paquete correspondiente.

Fuentes

Tecnologías afectadas

SailPoint IdentityIQ

Vulnerabilidades (1)

CVESeveridadExplotación activaPublicadaEstado NVD
CVE-2026-12342Crítica (9.6)—28/9/2026Pendiente de análisis

Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.