Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en BoxLite de boxlite-ai (CVE-2026-46695)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
10/06/2026
Última modificación:
23/07/2026

Descripción

Boxlite es un servicio de sandbox que permite a los usuarios crear máquinas virtuales ligeras (Boxes) y lanzar contenedores OCI dentro de ellas para ejecutar código no confiable. Antes de la versión 0.9.0, Boxlite no restringe las capacidades del kernel disponibles dentro del contenedor, el código malicioso puede remontar el directorio en modo rw, obteniendo así acceso de escritura a ese directorio. Esto permite al código malicioso realizar operaciones de escritura arbitrarias en directorios que deberían ser de solo lectura. Este problema ha sido parcheado en la versión 0.9.0.