Instituto Nacional de ciberseguridad. Sección Incibe

Seis nuevos avisos de seguridad

Índice

  • Uso de credenciales embebidas en Virtuagym
  • Falta la autenticación para una función crítica en Dgraph Alpha
  • Múltiples vulnerabilidades en IBM WebSphere Application Server
  • Múltiples vulnerabilidades en productos de Cisco
  • Credenciales codificadas en Spring Security
  • Múltiples vulnerabilidades en Gateways Omada

Uso de credenciales embebidas en Virtuagym

Fecha21/08/2026
Importancia4 - Alta
Recursos Afectados

Virtuagym / Resamania Backend API & Mobile Apps. Todas las versiones en el momento del reporte se ven afectadas.

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad alta, que afecta a la API del Backend y la aplicación móvil de Virtuagym, una plataforma tecnológica integral y aplicación móvil especializada en el sector del fitness y la salud. La vulnerabilidad ha sido descubierta por Pau Hinojosa.

A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:

  • CVE-2026-12587: CVSS v4.0: 8.6 | CVSS AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:L/SI:L/SA:N | CWE-798
Solución

No hay solución reportada por el momento.

Detalle

CVE-2026-12587: la vulnerabilidad permite la generación no autorizada de códigos QR de acceso físico debido al uso de credenciales codificadas en la aplicación. El mecanismo de generación utiliza el parámetro 'badge_number' como clave privada HMAC, cuyo valor permanece estático y accesible a través de la API mediante el endpoint '/club/_id_club_/member/_id_member_/resamania_qr_info'. Un atacante con acceso a este valor y a la lógica criptográfica de la aplicación, que puede ser extraída mediante ingeniería inversa del APK al no existir ofuscación de código, podría generar códigos QR válidos de manera indefinida, incluso después de cambios de contraseña o cierre de sesión del usuario.


Falta la autenticación para una función crítica en Dgraph Alpha

Fecha21/08/2026
Importancia5 - Crítica
Recursos Afectados
  • Dgraph versiones anteriores a la 25.3.5.
Descripción

U-ktdi ha reportado una vulnerabilidad crítica en Dgraph Alpha que podría permitir a un atacante no autenticado, que pueda acceder al puerto gRPC público, borrar el almacenamiento de un grupo Dgraph seleccionado, o reemplazarlo con datos de flujo Badger proporcionados por el atacante. En implementaciones con ACL habilitadas, el grupo 1 almacena los predicados internos/ACL, por lo que reemplazar el grupo 1 también puede provocar una escalada de privilegios.

Solución

Actualizar a la versión 25.3.5 o posteriores.

Detalle

CVE-2026-54061: Dgraph Alpha expone las llamadas a procedimiento remoto (RPC) utilizadas para la importación de instantáneas externas en el puerto gRPC público :9080sin necesidad de autenticación ni autorización. Como resultado, un cliente de red no autenticado puede abrir StreamExtSnapshoty enviar datos de transmisión Badger al almacén del grupo de destino. Además, el receptor realiza una llamada Prepare()antes de procesar la transmisión. Esta operación elimina y reemplaza los datos existentes en la base de datos.


Múltiples vulnerabilidades en IBM WebSphere Application Server

Fecha21/08/2026
Importancia5 - Crítica
Recursos Afectados

Las vulnerabilidades afectan a los siguientes productos y versiones:

  • IBM Cloud Pak for Applications versiones 5.1, 5.2 y 5.3;
  • IBM WebSphere Application Server Liberty versiones 17.0.0.3 hasta la 26.0.0.8 incluida;
  • IBM Enterprise Application Runtimes versiones 1.0 y 1.1;
  • IBM WebSphere Hybrid Edition versión 5.1;
  • IBM WebSphere Application Server versiones 9.0.0.0 hasta la 9.0.5.28 incluida.
Descripción

IBM ha publicado 4 vulnerabilidades: 1 de severidad crítica y 3 de severidad alta que, en caso de ser explotadas, podrían permitir a un atacante omitir la autenticación o provocar una denegación de servicio.

Solución

IBM recomienda encarecidamente aplicar una corrección provisional o un paquete de correcciones disponible actualmente que contenga la corrección para APAR DT496165, DT496328 y DT496327.

Detalle
  • CVE-2026-14525: es vulnerable a una omisión de autenticación cuando la función rtcomm-1.0 o rtcommGateway-1.0 está habilitada.
  • CVE-2026-57819: Apache CXF permite establecer un límite en el número de parámetros de formulario en un mensaje JAX-RS mediante la opción de configuración "maxFormParameterCount". Sin embargo, no se establece un límite predeterminado. Un atacante podría enviar solicitudes con un número muy elevado de parámetros de formulario, lo que puede provocar un ataque de denegación de servicio.
  • CVE-2026-54225: Apache CXF permite controlar el tamaño máximo de los archivos adjuntos mediante la opción "attachment-max-size". Sin embargo, no existe un tamaño predeterminado. Un atacante podría no establecer explícitamente el límite, lo que puede provocar un ataque de denegación de servicio.
  • CVE-2026-64958: Apache CXF permite enviar un mensaje con múltiples encabezados adjuntos. Un atacante podría aprovecharlo para provocar un ataque de denegación de servicio.

Múltiples vulnerabilidades en productos de Cisco

Fecha21/08/2026
Importancia5 - Crítica
Recursos Afectados
  • Cisco Crosswork:
    • Crosswork Data Gateway;
    • Crosswork Network Controller;
    • Crosswork Planning;
    • Versión 7.2.1 y anteriores;
  • Cisco Secure Workload: 
    • Afecta a despliegues SaaS y en local. En despliegues SaaS, Cisco indica que el software de Cluster ya ha sido actualizado y es necesario actualizar únicamente los componentes Agent y Connector;
    • Versión 3.10 y anteriores;
    • Versión 4.0.
Descripción

Cisco ha publicado 9 vulnerabilidades: 8 de severidad crítica y 1 de severidad alta, que afectan a los productos Cisco Crosswork y Cisco Secure Workload. Su explotación podría permitir a un atacante remoto no autenticado o con determinados privilegios realizar acciones no autorizadas, ejecutar comandos, acceder o modificar información, manipular el sistema de archivos o comprometer credenciales.

Solución

Cisco recomienda actualizar a las versiones corregidas para solucionar las vulnerabilidades:

  • Cisco Secure Workload 3.10.9.1 o 4.0.4.16, según la rama utilizada;
  • Cisco Crosswork 7.2.1-SP.
Detalle
  • CVE-2026-20231: vulnerabilidad debida a una neutralización incorrecta de elementos especiales, que podría permitir la inyección de comandos, código del sistema operativo o argumentos.
  • CVE-2026-20315: vulnerabilidad de control de acceso inadecuado que podría permitir a un atacante realizar acciones no autorizadas, relacionadas con mecanismos de autorización, autenticación o privilegios.
  • CVE-2026-20317: vulnerabilidad de autenticación incorrecta que podría permitir el acceso no autorizado mediante la ausencia o elusión de mecanismos de autenticación.
  • CVE-2026-20318: vulnerabilidad relacionada con una validación incorrecta de las entradas, que podría permitir ataques como path traversal o el control externo de determinados recursos.
  • CVE-2026-20030: vulnerabilidad debida a una neutralización incorrecta de elementos especiales utilizados en consultas SQL, que podría permitir la manipulación de consultas SQL.
  • CVE-2026-20357: vulnerabilidad debida a la ausencia de autenticación en una función crítica, que podría permitir a un atacante acceder o ejecutar dicha funcionalidad sin la debida autenticación.
  • CVE-2026-20358: vulnerabilidad que permite el control externo de elementos del sistema de archivos, pudiendo un atacante manipular recursos del sistema de archivos de forma no autorizada.
  • CVE-2026-20359: vulnerabilidad de protección insuficiente de credenciales.

Credenciales codificadas en Spring Security

Fecha21/08/2026
Importancia5 - Crítica
Recursos Afectados

Las siguientes versiones están afectadas:

  • Spring Security versión 7.1.0;
  • Spring Security 7.0.0 hasta la versión 7.0.6 incluida;
  • Spring Security 6.5.0 hasta la versión 6.5.11 incluida;
  • Spring Security 6.4.0 hasta la versión 6.4.18 incluida;
  • Spring Security 5.8.0 hasta la versión 5.8.27 incluida;
  • Spring Security 5.7.0 hasta la versión 5.7.25 incluida.
Descripción

Spring ha publicado 1 vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante leer o modificar las entradas del directorio en memoria.

Solución

Spring ha lanzado las siguientes actualizaciones, las cuales solucionan las vulnerabilidades reportadas:

  • Para Spring Security 7.1.0: se han lanzado las versiones 7.1.1 y 7.1.0.1;
  • Para Spring Security 7.0: se han lanzado las versiones 7.0.7 y 7.0.6.1;
  • Para Spring Security 6.5: se ha lanzado la versión 6.5.12;
  • Para Spring Security 6.4: se ha lanzado la versión 6.4.19;
  • Para Spring Security 5.8: se ha lanzado la versión 5.8.28;
  • Para Spring Security 5.7: se ha lanzado la versión 5.7.26.
Detalle

CVE-2026-59270: El servidor LDAP UnboundID integrado de Spring Security (UnboundIdContainer) registra incondicionalmente una credencial administrativa y vincula su listener a todas las interfaces de red disponibles. Un atacante con acceso al puerto de escucha LDAP podría autenticarse utilizando el DN de enlace administrativo conocido, lo que le permitiría leer o modificar las entradas del directorio en memoria.


Múltiples vulnerabilidades en Gateways Omada

Fecha21/08/2026
Importancia5 - Crítica
Recursos Afectados

Los siguientes modelos de Omada gateways:

  • ER7212PC;
  • ER605;
  • ER7206;
  • ER7406;
  • ER707-M2;
  • ER7412-M2;
  • ER8411;
  • ER706W;
  • ER706W-4G;
  • ER706WP-4G;
  • ER703WP-4G-Outdoor;
  • DR3220v-4G; 
  • DR3650v;
  • DR3650v-4G;
  • ER603WP-4G-Outdoor;
  • DR3150;
  • ER701-5G-Outdoor;
  • ER605W.
Descripción

Omada, de TP-Link, ha informado sobre 3 vulnerabilidades: 1 de severidad crítica y 2 medias que, en caso de ser explotadas, podrían permitir la ejecución de comandos arbitrarios, lo que potencialmente podría comprometer por completo el dispositivo afectado, la terminación de sesiones individuales o de todas las sesiones activas del portal cautivo, lo que provoca una interrupción temporal del servicio y obliga a los usuarios a volver a autenticarse, o la divulgación de las credenciales de la cuenta DDNS, el acceso no autorizado a la funcionalidad de administración de DDNS o la modificación de los registros DNS asociados con la implementación afectada.

Solución

Las versiones que solucionan estas vulnerabilidades son:

  • ER7212PC, hardware v2, versión corregida: 2.4.3 Build 20260722 Rel.40250;
  • ER605, hardware v2, versión corregida: 2.4.4 Build 20260630 Rel.14398;
  • ER7206, hardware v2, versión corregida: 2.3.5 Build 20260625 Rel.43136;
  • ER7406, hardware v1, versión corregida: 1.3.4 Build 20260625 Rel.43136;
  • ER707-M2, hardware v1, versión corregida: 1.4.4 Build 20260625 Rel.43063;
  • ER7412-M2, hardware v1, versión corregida: 1.2.0 Build 20260630 Rel.82947;
  • ER8411, hardware v1, versión corregida: 1.4.1 Build 20260708 Rel.64832;
  • ER706W, hardware v1, versión corregida: 1.2.11 Build 20260723 Rel.41567;
  • ER706W-4G, hardware v1, versión corregida: 1.2.6 Build 20260723 Rel.41321;
  • ER706W-4G, hardware v2, versión corregida: 2.1.11 Build 20260723 Rel.41624;
  • ER706WP-4G, hardware v1, versión corregida: 1.1.11 Build 20260723 Rel.41624;
  • ER703WP-4G-Outdoor, hardware v1, versión corregida: 1.1.7 Build 20260723 Rel.41712;
  • DR3220v-4G, hardware v1, versión corregida: 1.2.0 Build 20260630 Rel.82652;
  • DR3650v, hardware v1, versión corregida: 1.2.0 Build 20260630 Rel.83311;
  • DR3650v-4G, hardware v1, versión corregida: 1.2.0 Build 20260630 Rel.83347;
  • ER603WP-4G-Outdoor, hardware v1, versión corregida: 1.0.2 Build 20260723 Rel.43271;
  • DR3150, hardware v1, versión corregida: 1.0.1 Build 20260722 Rel.16854;
  • ER701-5G-Outdoor, hardware v1, versión corregida: 1.0.3 Build 20260723 Rel.40931;
  • ER605W, hardware v2, versión corregida: 2.0.4 Build 20260723 Rel.43763.
Detalle

CVE-2026-19586: se ha identificado una vulnerabilidad de inyección de comandos del sistema operativo previa a la autenticación en las pasarelas Omada configuradas para funcionar como servidor OpenVPN, debido a una validación insuficiente de los datos proporcionados por el cliente durante el establecimiento de la conexión OpenVPN. Un atacante remoto no autenticado puede proporcionar datos de entrada especialmente diseñados que influyen en la lógica de ejecución de comandos del servidor antes de que se complete la autenticación. Para explotar esta vulnerabilidad, es necesario que la función de servidor OpenVPN esté habilitada, que el atacante pueda acceder al servicio VPN y que pueda iniciar un intento de conexión OpenVPN.