Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en api-gateway-deploy de bleon-ethical (CVE-2026-27208)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
24/02/2026
Última modificación:
26/02/2026

Descripción

bleon-ethical/api-gateway-deploy proporciona el despliegue de API gateway. La versión 1.0.0 es vulnerable a una cadena de ataque que involucra inyección de comandos del sistema operativo y escalada de privilegios. Esto permite a un atacante ejecutar comandos arbitrarios con privilegios de root dentro del contenedor, lo que podría llevar a un escape del contenedor y modificaciones no autorizadas de la infraestructura. Esto se ha corregido en la versión 1.0.1 mediante la implementación de una sanitización estricta de las entradas y delimitadores seguros en entrypoint.sh, la imposición de un usuario no-root (appuser) en el Dockerfile y el establecimiento de puertas de calidad de seguridad obligatorias.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bleon-ethical:api-gateway-deploy:1.0.0:*:*:*:*:*:*:*