CVE-2026-1958

Use of hard-coded credentials in Klinika XP and KlinikaXP Insertino allowed an unauthorized attacker access to several internal services. Critically, this included access to the FTP server that hosted the application's update packages. The attacker with these credentials could upload a malicious update file, which then may have been distributed and installed on client machines as a legitimate update. This issue affects KlinikaXP: before 5.39.01.01. and KlinikaXP Insertino before 3.1.0.1 Beside removing the hardcoded credentials from the code, previously exposed credentials were also rotated preventing further attack attempts.
CVSS

No CVSS.

Configurations

No configuration.

History

19 May 2026, 15:17

Type Values Removed Values Added
Summary
  • (es) El uso de credenciales codificadas en Klinika XP y KlinikaXP Insertino permitió a un atacante no autorizado acceder a varios servicios internos. Críticamente, esto incluía el acceso al servidor FTP que alojaba los paquetes de actualización de la aplicación. El atacante con estas credenciales podría cargar un archivo de actualización malicioso, el cual podría haber sido distribuido e instalado en máquinas cliente como una actualización legítima. Este problema afecta a KlinikaXP: antes de la 5.39.01.01. y a KlinikaXP Insertino antes de la 3.1.0.1. Además de eliminar las credenciales codificadas del código, las credenciales previamente expuestas también fueron rotadas, evitando futuros intentos de ataque.

23 Mar 2026, 13:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-23 13:16

Updated : 2026-05-19 15:17


NVD link : CVE-2026-1958

Mitre link : CVE-2026-1958

CVE.ORG link : CVE-2026-1958


JSON object : View

Products Affected

No product.

CWE
CWE-798

Use of Hard-coded Credentials