Tres nuevos avisos de seguridad
Índice
- Múltiples vulnerabilidades en CodeIgniter
- Entropía insuficiente en crypto-js
- Omisión de autenticación mediante captura y reproducción en Craft CMS
Múltiples vulnerabilidades en CodeIgniter
- CodeIgniter versiones anteriores a la 4.7.4.
wnsgurd90-keke y gr8man han publicado 2 vulnerabilidades de severidad crítica en CodeIgniter, que podrían provocar una ejecución remota de código y una inyección SQL.
Actualizar a la versión 4.7.4.
- CVE-2026-63223: la validación de carga de archivos no es segura. Un atacante podría validar la subida de un archivo utilizando ‘is_image’ o ‘mime_in’, guardar el archivo con el nombre proporcionado por el cliente y colocarlo en un directorio accesible desde la web donde se puedan ejecutar archivos PHP, lo que puede resultar en una ejecución remota de código.
- CVE-2026-63221: existe una vulnerabilidad en el método del constructor de consultas SQL ‘deleteBatch()’. Cuando se utiliza junto con ‘where()’ los valores vinculados a la cláusula ‘WHERE’ se sustituyen directamente en SQL sin tener en cuenta su indicador de escape. Un atacante podría podría pasar una entrada controlada por el usuario a `where()’ antes de llamar a `deleteBatch()’, lo que puede resultar en una inyección SQL.
Entropía insuficiente en crypto-js
crypto-js, versiones anteriores a la 4.0.0.
juli ha publicado una vulnerabilidad de severidad crítica, que en caso de ser explotada, podría permitir obtener las claves privadas de una cartera.
Actualizar a la versión 4.0.0.
CVE-2026-71851: la función 'CryptoJS.lib.WordArray.random()' no es un generador de números aleatorios criptográficamente seguro. Un atacante podría enumerar el espacio de valores posibles para recuperar secretos generados mediante esta función, como frases de recuperación BIP39, lo que puede resultar en la recuperación de claves privadas y el robo de fondos.
Omisión de autenticación mediante captura y reproducción en Craft CMS
- Craft CMS entre la versión 5.0.0-RC1 y anteriores a 5.10.5.
El inicio de sesión con passkey de Craft CMS acepta las opciones de solicitud de WebAuthn del cuerpo de la solicitud de inicio de sesión no autenticada y no conserva el contador de credenciales actualizado que devuelve el validador de aserciones de WebAuthn. Por lo que un atacante que obtenga el cuerpo de una solicitud de inicio de sesión con clave de acceso válida puede reutilizarla para crear sesiones Craft autenticadas adicionales para ese usuario.
Actualizar a la versión 5.10.5.
Craft CMS acepta PublicKeyCredentialRequestOptions del users/login-with-passkey con el cuerpo de la solicitud no autenticada y no se persisten los datos actualizados de PublicKeyCredentialSource devueltos/modificados por web-auth/webauthn-lib después de la validación de la aserción.
Como resultado, el cuerpo de una solicitud de inicio de sesión con clave de acceso capturada no es de un solo uso. Si se vuelve a publicar requestOptions, response puede validarse con el mismo contador de credenciales obsoletas y crear otra sesión de Craft para ese usuario. Esto debilita las claves de acceso, convirtiéndolas de una autenticación nueva y verificada por el servidor en un artefacto portador reproducible si se expone un cuerpo de aserción exitoso.


