Instituto Nacional de ciberseguridad. Sección Incibe

Tres nuevos avisos de seguridad

Índice

  • Múltiples vulnerabilidades en Jenkins
  • Múltiples vulnerabilidades en productos de Cisco
  • Vulnerabilidad de ejecución de comandos en Nuxt DevTools

Múltiples vulnerabilidades en Jenkins

Fecha06/08/2026
Importancia5 - Crítica
Recursos Afectados
  • Jenkins weekly hasta la versión 2.575;
  • Jenkins LTS hasta la versión 2.568.1;
  • AWS CodeBuild Plugin ≤ 0.59;
  • CodeSonar Plugin ≤ 3.6.0;
  • External Workspace Manager Plugin ≤ 1.4.1;
  • Google Chat Notification Plugin ≤ 166.ve6b_de280f2e8;
  • HCL AppScan Plugin ≤ 1.8.3;
  • Horreum Plugin ≤ 0.16.162.v33b_4a_a_b_5f828;
  • Ivy Report Plugin ≤ 1.2;
  • Multijob Plugin ≤ 669.v9d96a_d9c71b_0;
  • Parameterized Remote Trigger Plugin ≤ 3.2.2;
  • Qualys Container Scanning Connector Plugin ≤ 1.8.0.5;
  • Sauce OnDemand Plugin ≤ 2.2.0;
  • SCM-Manager Plugin ≤ 1.11.1;
  • Summary Display Plugin ≤ 1.15;
  • Violation Comments to GitLab Plugin ≤ 2.62.0;
  • Webhook Secret Credentials Provider Plugin ≤ 16.v0cfa_f0215cf5;
  • XML Job to Job DSL Plugin ≤ 0.1.13.
Descripción

Jenkins ha publicado 22 vulnerabilidades: 1 de severidad crítica, 8 de severidad alta, 11 de severidad media y 2 de severidad baja, que afectan tanto al núcleo de Jenkins como a diversos plugins oficiales. La explotación de estas vulnerabilidades podría permitir a un atacante ejecutar código arbitrario en el controlador de Jenkins, eludir mecanismos de seguridad, escribir archivos en ubicaciones arbitrarias, elevar privilegios, acceder a información sensible, realizar ataques de recorrido de directorios, XXE o XSS, así como enumerar credenciales y acceder a recursos sin autorización, dependiendo de la vulnerabilidad explotada y de los permisos disponibles.

Solución

El fabricante recomienda actualizar los componentes afectados a las siguientes versiones corregidas:

  • Jenkins weekly 2.576;
  • Jenkins LTS 2.568.2;
  • External Workspace Manager Plugin 1.4.2;
  • HCL AppScan Plugin 1.8.4;
  • Multijob Plugin 677.v7ffc23d6a_4c2;
  • SCM-Manager Plugin 1.12.1;
  • Webhook Secret Credentials Provider Plugin 32.v09c9b_522f0a_8.

En el momento de la publicación del aviso no existen actualizaciones disponibles para los siguientes plugins afectados:

  • AWS CodeBuild Plugin;
  • CodeSonar Plugin;
  • Google Chat Notification Plugin;
  • Horreum Plugin;
  • Ivy Report Plugin;
  • Parameterized Remote Trigger Plugin;
  • Qualys Container Scanning Connector Plugin;
  • Sauce OnDemand Plugin;
  • Summary Display Plugin;
  • Violation Comments to GitLab Plugin;
  • XML Job to Job DSL Plugin.
Detalle

CVE-2026-70426: vulnerabilidad en el mecanismo de deserialización empleado por la biblioteca Remoting permite eludir el filtro de deserialización JEP-200 en determinadas rutas de procesamiento. Un atacante con capacidad para controlar un agente de Jenkins o con permisos Agent/Connect podría enviar objetos serializados especialmente manipulados y conseguir la ejecución de código arbitrario en el controlador de Jenkins.

CVE-2026-70427: no se manejan de forma segura los enlaces simbólicos con nombres prácticamente vacíos durante la extracción de archivos .tar y .tar.gz. Un atacante que pueda controlar los procesos del agente podría proporcionar archivos manipulados al controlador para escribir archivos en ubicaciones arbitrarias del sistema de archivos, restringidas únicamente por los permisos de acceso al sistema de archivos del usuario que ejecuta Jenkins, lo que puede resultar en la ejecución de código.

CVE-2026-70428: se identifican incorrectamente las rutas de archivo que intentan recorrer rutas en los nombres de los parámetros de archivo. Esto permite a los atacantes con permisos ‘Item/Configure’ e ‘Item/Build’ escribir archivos en ubicaciones arbitrarias del sistema de archivos del controlador, restringido únicamente por los permisos de acceso al sistema de archivos del usuario que ejecuta Jenkins, lo que puede resultar en la ejecución de código.

CVE-2026-70429: se maneja la insensibilidad a mayúsculas y minúsculas en los nombres de usuario y de grupo de forma inconsistente. ‘String#equalsIgnoreCase’ considera que algunos caracteres Unicode son iguales a otros caracteres, mientras que el primero no, lo que permite que los atacantes capaces de crear nuevos usuarios o grupos con nombres que coinciden con otros caracteres sin distinción entre mayúsculas y minúsculas puedan suplantar la identidad de otros usuarios u obtener sus permisos.

CVE-2026-70431 y CVE-2026-70432: afectan al plugin Multijob. Un atacante con permisos ‘Item/Create’ o ‘Item/Configure’ podría ejecutar código arbitrario en el contexto de la JVM del controlador de Jenkins.

CVE-2026-70440: vulnerabilidad de Cross-Site Scripting (XSS) almacenado permite la inyección de código JavaScript persistente mediante campos controlados por el usuario, que será ejecutado cuando otros usuarios visualicen la información afectada.

CVE-2026-70441: el plugin no neutraliza adecuadamente el nombre de los trabajos dentro de un contexto JavaScript, permitiendo un ataque de XSS almacenado que puede comprometer la sesión de usuarios que accedan a las páginas de informes.

CVE-2026-70448: una configuración insegura del analizador XML permite ataques de XML External Entity (XXE). Un atacante con capacidad para controlar el contenido del workspace puede provocar la lectura de información sensible del controlador o realizar peticiones del lado del servidor (SSRF).

Para ver el detalle de las vulnerabilidades de severidad media y baja, consulte el aviso del fabricante en el enlace de las referencias.


Múltiples vulnerabilidades en productos de Cisco

Fecha06/08/2026
Importancia5 - Crítica
Recursos Afectados
  • Cisco Catalyst SD-WAN;
  • Cisco Catalyst SD-WAN Manager;
  • Sistemas informáticos de red empresarial (ENCS) de la serie 5000;
  • uCPE Edge de la serie Catalyst 8300;
  • Servidores en rack UCS Serie C M5 y M6 en modo independiente;
  • Servidores en rack UCS Serie C M7 y M8 en modo independiente;
  • Servidores UCS Serie E M3;
  • Servidores UCS Serie E M6;
  • Servidores de almacenamiento UCS Serie S en modo independiente;
  • Cisco IOS XE;
  • Cisco RoomOS;
  • Cisco TS Agent.
Descripción

Cisco ha publicado un aviso donde informan de 23 vulnerabilidades: 5 de severidad crítica, 11 de severidad alta y 7 de severidad media, que, en caso de ser explotadas, podrían permitir el acceso no autorizado a los dispositivos, la revelación de información y el acceso no autorizado a archivos.

Solución

Cisco ha publicado versiones que solucionan estas vulnerabilidades, se recomienda identificar las versiones expuestas y priorizar las actualizaciones.

Detalle

Cisco ha facilitado el siguiente detalle de las vulnerabilidades más críticas:

CVE-2026-20303: el equipo de ingeniería de Cisco Catalyst SD-WAN realizó una revisión interna exhaustiva de la seguridad. Esta revisión dio como resultado versiones de software reforzadas que solucionan varias vulnerabilidades descubiertas internamente. Las vulnerabilidades identificadas como CVE-2026-20303 están relacionadas con problemas de validación de entrada incorrectos y se agrupan en CWE-20.

CVE-2026-20304: el equipo de ingeniería de Cisco Catalyst SD-WAN realizó una revisión interna exhaustiva de la seguridad. Esta revisión dio como resultado una actualización de software que refuerza la seguridad y corrige varias vulnerabilidades detectadas internamente. Las vulnerabilidades identificadas como CVE-2026-20304 están relacionadas con problemas de control de acceso inadecuados y se agrupan en CWE-284.

CVE-2026-20310: el equipo de ingeniería de Cisco Catalyst SD-WAN realizó una revisión interna exhaustiva de la seguridad. Esta revisión dio como resultado versiones de software reforzadas que solucionan varias vulnerabilidades descubiertas internamente. Las vulnerabilidades identificadas como CVE-2026-20310 están relacionadas con problemas de resolución de enlaces incorrectos antes del acceso a archivos, y se agrupan en CWE-59.

CVE-2026-20267: el equipo de ingeniería de software de Cisco IOS XE realizó una revisión interna exhaustiva de la seguridad. Esta revisión dio como resultado versiones de software reforzadas que solucionan varias vulnerabilidades descubiertas internamente. Las vulnerabilidades identificadas como CVE-2026-20267 están relacionadas con problemas de control de acceso inadecuado y se agrupan en CWE-284.

CVE-2026-20272: el equipo de ingeniería de software de Cisco IOS XE realizó una revisión interna exhaustiva de la seguridad. Esta revisión dio como resultado versiones de software reforzadas que corrigen múltiples vulnerabilidades descubiertas internamente. Las vulnerabilidades identificadas como CVE-2026-20272 están relacionadas con problemas de neutralización incorrecta de elementos especiales agrupados en CWE-74.

 


Vulnerabilidad de ejecución de comandos en Nuxt DevTools

Fecha06/08/2026
Importancia5 - Crítica
Recursos Afectados

nuxt/devtools en versiones anteriores a 3.3.1.

Descripción

TazmiDev y anzuukino han publicado una vulnerabilidad en Nuxt DevTools, (solo en modo de desarrollo), expone un canal RPC bidireccional sobre el WebSocket de Vite HMR sin autenticación, lo que permitiría a un atacante la ejecución de comandos arbitrarios en el servidor del desarrollador.

Solución

Se recomienda actualizar a la versión 3.3.1.

Detalle

CVE-2026-71319: Nuxt DevTools (solo en modo de desarrollo), expone un canal RPC bidireccional sobre el WebSocket de Vite HMR mediante el complemento nuxt:devtools. En las versiones afectadas, el canal no tiene autenticación: cualquier cliente que pueda acceder al endpoint Vite HMR (ws://<host>:<port>/, subprotocolo vite-hmr) puede llamar a los métodos RPC, sin token, handshake ni comprobación de origen antes de que se establezca el canal. Los métodos updateOptions(), clearOptions() y openInEditor() no aplican la comprobación ensureDevAuthToken que utilizan los demás métodos mutables. openInEditor() lee el valor persistido behavior.openInEditor y lo pasa al paquete launch-editor, que lo crea como un proceso hijo. Ese valor se puede establecer a través del método updateOptions(), que tampoco requiere autenticación. Un atacante que pueda acceder al puerto HMR puede, por lo tanto, encadenar updateOptions('behavior', { openInEditor: '<command>' }) y luego openInEditor('<cualquier archivo existente>') para ejecutar un programa arbitrario en la máquina del desarrollador.