Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en BioStar 2 (server) de Suprema (CVE-2026-9508)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/05/2026
Última modificación:
21/07/2026

Descripción

Configuración de permisos incorrecta en un recurso crítico en Suprema BioStar 2 (versiones 2.9.3 a 2.9.11) que permite que los archivos de copia de seguridad queden expuestos públicamente cuando el administrador configura su ruta dentro del directorio raíz web de NGINX. Esta vulnerabilidad permite a un atacante con acceso a la red descargar directamente archivos ZIP de copia de seguridad a través de 'http(s)://[server]/download/…' sin requerir autenticación. Esto expone información altamente sensible que puede conducir a la suplantación del servidor, acceso no autorizado a bases de datos y movimiento lateral.