Instituto Nacional de ciberseguridad. Sección Incibe

Tres nuevos avisos de seguridad

Índice

  • Múltiples vulnerabilidades en CodeIgniter
  • Entropía insuficiente en crypto-js
  • Omisión de autenticación mediante captura y reproducción en Craft CMS

Múltiples vulnerabilidades en CodeIgniter

Fecha10/08/2026
Importancia5 - Crítica
Recursos Afectados
  • CodeIgniter versiones anteriores a la 4.7.4.
Descripción

wnsgurd90-keke y gr8man han publicado 2 vulnerabilidades de severidad crítica en CodeIgniter, que podrían provocar una ejecución remota de código y una inyección SQL.

Solución

Actualizar a la versión 4.7.4.

Detalle
  • CVE-2026-63223: la validación de carga de archivos no es segura. Un atacante podría validar la subida de un archivo utilizando ‘is_image’ o ‘mime_in’, guardar el archivo con el nombre proporcionado por el cliente y colocarlo en un directorio accesible desde la web donde se puedan ejecutar archivos PHP, lo que puede resultar en una ejecución remota de código.
  • CVE-2026-63221: existe una vulnerabilidad en el método del constructor de consultas SQL ‘deleteBatch()’. Cuando se utiliza junto con ‘where()’ los valores vinculados a la cláusula ‘WHERE’ se sustituyen directamente en SQL sin tener en cuenta su indicador de escape. Un atacante podría podría pasar una entrada controlada por el usuario a `where()’ antes de llamar a `deleteBatch()’, lo que puede resultar en una inyección SQL.

Entropía insuficiente en crypto-js

Fecha10/08/2026
Importancia5 - Crítica
Recursos Afectados

crypto-js, versiones anteriores a la 4.0.0.

Descripción

juli ha publicado una vulnerabilidad de severidad crítica, que en caso de ser explotada, podría permitir obtener las claves privadas de una cartera.

Solución

Actualizar a la versión 4.0.0.

Detalle

CVE-2026-71851: la función 'CryptoJS.lib.WordArray.random()' no es un generador de números aleatorios criptográficamente seguro. Un atacante podría enumerar el espacio de valores posibles para recuperar secretos generados mediante esta función, como frases de recuperación BIP39, lo que puede resultar en la recuperación de claves privadas y el robo de fondos.


Omisión de autenticación mediante captura y reproducción en Craft CMS

Fecha10/08/2026
Importancia5 - Crítica
Recursos Afectados
  • Craft CMS entre la versión 5.0.0-RC1 y anteriores a 5.10.5.
Descripción

El inicio de sesión con passkey de Craft CMS acepta las opciones de solicitud de WebAuthn del cuerpo de la solicitud de inicio de sesión no autenticada y no conserva el contador de credenciales actualizado que devuelve el validador de aserciones de WebAuthn. Por lo que un atacante que obtenga el cuerpo de una solicitud de inicio de sesión con clave de acceso válida puede reutilizarla para crear sesiones Craft autenticadas adicionales para ese usuario.

Solución

Actualizar a la versión 5.10.5.

Detalle

Craft CMS acepta PublicKeyCredentialRequestOptions del users/login-with-passkey con el cuerpo de la solicitud no autenticada y no se persisten los datos actualizados de PublicKeyCredentialSource devueltos/modificados por web-auth/webauthn-lib después de la validación de la aserción.

Como resultado, el cuerpo de una solicitud de inicio de sesión con clave de acceso capturada no es de un solo uso. Si se vuelve a publicar requestOptions, response puede validarse con el mismo contador de credenciales obsoletas y crear otra sesión de Craft para ese usuario. Esto debilita las claves de acceso, convirtiéndolas de una autenticación nueva y verificada por el servidor en un artefacto portador reproducible si se expone un cuerpo de aserción exitoso.