SailPoint corrige una vulnerabilidad crítica en IdentityIQ que permite ejecutar código sin autenticación
La vulnerabilidad CVE-2026-12342, con una puntuación CVSS de 9,6 sobre 10, afecta a todas las versiones de SailPoint IdentityIQ y permite a un atacante sin credenciales ejecutar código en el servidor. Afecta a cualquier organización que use IdentityIQ para el gobierno de identidades.
Qué ha pasado
SailPoint ha publicado un aviso de seguridad sobre una vulnerabilidad crítica en IdentityIQ, su plataforma de gobierno de identidades para entornos corporativos. El fallo, identificado como CVE-2026-12342 y descrito por el fabricante como un problema de validación incorrecta de formularios, tiene una puntuación CVSS de 9,6 sobre 10 (crítica).
Según la descripción publicada, el origen está en una validación insuficiente del contenido enviado a las API de servicios web del producto. Un usuario no autenticado puede aprovecharlo para ejecutar código de forma remota en el servidor de IdentityIQ. El vector CVSS (AV:A/AC:L/PR:N/UI:N/S:C) indica que el ataque se lanza desde la red adyacente, no requiere credenciales ni interacción del usuario y puede tener impacto más allá del propio componente vulnerable.
A quién afecta
El fabricante indica que la vulnerabilidad afecta a todas las versiones de IdentityIQ, por lo que debe asumirse que cualquier despliegue en producción está expuesto hasta confirmar lo contrario con SailPoint.
El impacto potencial es elevado por la naturaleza del producto: IdentityIQ gestiona cuentas, roles y permisos de acceso de toda la organización. Un atacante con capacidad de ejecutar código en ese servidor podría manipular derechos de acceso o acceder a credenciales y datos de identidad de los empleados.
- Producto afectado: SailPoint IdentityIQ (todas las versiones, según el aviso del fabricante).
- CVE: CVE-2026-12342, CVSS 9.6 (crítica), ejecución remota de código sin autenticación.
Estado de la explotación
No hay constancia de explotación activa: la vulnerabilidad no figura en el catálogo KEV de CISA y el aviso de SailPoint no menciona ataques en curso. El EPSS de FIRST, que estima la probabilidad de explotación en los próximos 30 días, es del 0,2 % (percentil 8), es decir, por ahora se considera poco probable.
Esa cifra no debe relajar la respuesta: se trata de una ejecución de código sin autenticación en un sistema de identidad crítico, el tipo de fallo que suele atraer interés de los atacantes en cuanto se publican detalles técnicos o una prueba de concepto.
Qué hacer
La recomendación es tratar este caso como una actualización prioritaria y verificar la exposición del servicio mientras se planifica el despliegue del parche.
En el listado de avisos de seguridad de SailPoint disponible no se detallan las versiones corregidas ni mitigaciones concretas para esta vulnerabilidad, por lo que conviene consultar el aviso específico y el portal de soporte del fabricante para obtener el paquete correspondiente.
- Consultar el aviso de SailPoint y su portal de soporte para identificar la corrección aplicable a su versión de IdentityIQ y aplicarla cuanto antes.
- Comprobar que las API de servicios web de IdentityIQ no son accesibles desde redes no confiables ni desde Internet; limitar el acceso a redes de administración.
- Revisar los registros del servidor en busca de peticiones anómalas a los endpoints de servicios web y de cambios no justificados en roles o permisos.
- Si no es posible parchear de inmediato, reforzar el filtrado de red y la monitorización sobre el servidor de IdentityIQ como medida temporal.
Fuentes
Tecnologías afectadas
Vulnerabilidades (1)
| CVE | Severidad | Explotación activa | Publicada | Estado NVD |
|---|---|---|---|---|
| CVE-2026-12342 | Crítica (9.6) | — | 28/9/2026 | Pendiente de análisis |
Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.