Vulnerabilidad en Elixir.Hexpm.Store.Local (CVE-2026-23939)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
26/02/2026
Última modificación:
06/04/2026
Descripción
Vulnerabilidad de Limitación Inadecuada de un Nombre de Ruta a un Directorio Restringido (&#39;Salto de Ruta&#39;) en hexpm hexpm/hexpm (módulo &#39;Elixir.Hexpm.Store.Local&#39;) permite Salto de Ruta Relativo. Esta vulnerabilidad está asociada con los archivos de programa lib/hexpm/store/local.ex y las rutinas de programa &#39;Elixir.Hexpm.Store.Local&#39;:get/3, &#39;Elixir.Hexpm.Store.Local&#39;:put/4, &#39;Elixir.Hexpm.Store.Local&#39;:delete/2, &#39;Elixir.Hexpm.Store.Local&#39;:delete_many/2.<br />
<br />
Este problema NO afecta a hex.pm el servicio. Solo las implementaciones autoalojadas que utilizan el backend de Almacenamiento Local se ven afectadas.<br />
<br />
Este problema afecta a hexpm: desde 931ee0ed46fa89218e0400a4f6e6d15f96406050 antes de 5d2ccd2f14f45a63225a73fb5b1c937baf36fdc0.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:hex:hexpm:*:*:*:*:*:*:*:* | 2014-09-29 (incluyendo) | 2026-02-26 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



