Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Elixir.Hexpm.Store.Local (CVE-2026-23939)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
26/02/2026
Última modificación:
27/02/2026

Descripción

Vulnerabilidad de Limitación Inadecuada de un Nombre de Ruta a un Directorio Restringido (&amp;#39;Salto de Ruta&amp;#39;) en hexpm hexpm/hexpm (módulo &amp;#39;Elixir.Hexpm.Store.Local&amp;#39;) permite Salto de Ruta Relativo. Esta vulnerabilidad está asociada con los archivos de programa lib/hexpm/store/local.ex y las rutinas de programa &amp;#39;Elixir.Hexpm.Store.Local&amp;#39;:get/3, &amp;#39;Elixir.Hexpm.Store.Local&amp;#39;:put/4, &amp;#39;Elixir.Hexpm.Store.Local&amp;#39;:delete/2, &amp;#39;Elixir.Hexpm.Store.Local&amp;#39;:delete_many/2.<br /> <br /> Este problema NO afecta a hex.pm el servicio. Solo las implementaciones autoalojadas que utilizan el backend de Almacenamiento Local se ven afectadas.<br /> <br /> Este problema afecta a hexpm: desde 931ee0ed46fa89218e0400a4f6e6d15f96406050 antes de 5d2ccd2f14f45a63225a73fb5b1c937baf36fdc0.