Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Falta la autenticación para una función crítica en Dgraph Alpha

Fecha de publicación 21/08/2026
Identificador
INCIBE-2026-573
Importancia
5 - Crítica
Recursos Afectados
  • Dgraph versiones anteriores a la 25.3.5.
Descripción

U-ktdi ha reportado una vulnerabilidad crítica en Dgraph Alpha que podría permitir a un atacante no autenticado, que pueda acceder al puerto gRPC público, borrar el almacenamiento de un grupo Dgraph seleccionado, o reemplazarlo con datos de flujo Badger proporcionados por el atacante. En implementaciones con ACL habilitadas, el grupo 1 almacena los predicados internos/ACL, por lo que reemplazar el grupo 1 también puede provocar una escalada de privilegios.

Solución

Actualizar a la versión 25.3.5 o posteriores.

Detalle

CVE-2026-54061: Dgraph Alpha expone las llamadas a procedimiento remoto (RPC) utilizadas para la importación de instantáneas externas en el puerto gRPC público :9080sin necesidad de autenticación ni autorización. Como resultado, un cliente de red no autenticado puede abrir StreamExtSnapshoty enviar datos de transmisión Badger al almacén del grupo de destino. Además, el receptor realiza una llamada Prepare()antes de procesar la transmisión. Esta operación elimina y reemplaza los datos existentes en la base de datos.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-54061 Crítica No DGRAPH