Cuatro nuevos avisos de seguridad
Índice
- Escalada de privilegios locales en DFIR-ORC de ANSSI
- Inyección de comandos del sistema operativo en AI Toolkit de Splunk
- Múltiples vulnerabilidades en MiCollab de Mitel
- Múltiples vulnerabilidades en el núcleo de Drupal
Escalada de privilegios locales en DFIR-ORC de ANSSI
Versiones de DFIR-ORC anteriores a la 10.2.7 (incluida).
INCIBE ha coordinado la publicación de una vulnerabilidad de severidad alta que afecta a DFIR-ORC de ANSSI, una herramienta de código abierto y modular diseñada para recopilar y analizar artefactos forenses en sistemas Microsoft Windows. La vulnerabilidad ha sido descubierta por Rémi Delabrosse y Nicolas Rodrigues de Oppida.
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:
- CVE-2026-11958: CVSS v4.0: 7.3 | CVSS AV:L/AC:L/AT:P/PR:L/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H | CWE-427
El equipo de la ANSSI ha mitigado la vulnerabilidad en la versión 10.2.8 y la ha solucionado por completo con una corrección mejorada en la versión 10.3.0.
Solución provisional para versiones anteriores:
- No ejecutar desde un directorio demasiado permisivo (v10.8.0).
- No ejecutar como Sistema a menos que se configure el directorio temporal (/tempdir) en una ubicación con los permisos adecuados. (<10.2.8).
CVE-2026-11958: escalada local de privilegios mediante la carga de bibliotecas DLL desde un directorio temporal compartido. Un atacante con acceso previo al sistema, puede colocar una DLL maliciosa en C:\Windows\Temp, y esperar a que la aplicación sea ejecutada. Debido a que DFIR-ORC se extrae y ejecuta desde dicha ubicación con privilegios administrativos, la biblioteca maliciosa puede ser cargada automáticamente, permitiendo al atacante obtener privilegios de administrador en el equipo afectado.
Inyección de comandos del sistema operativo en AI Toolkit de Splunk
Versiones de Splunk AI Toolkit anteriores a la 5.7.4.
Gabriel Nitu, en coordinación con Splunk, ha publicado una vulnerabilidad de severidad crítica que, en caso de ser explotada podría permitir a un usuario con privilegios de administrador ejecutar comandos arbitrarios en el sistema operativo subyacente donde se ejecuta Splunk Enterprise, comprometiendo la confidencialidad, integridad y disponibilidad del sistema afectado.
El fabricante recomienda actualizar el producto a la versión 5.7.4 que corrige la vulnerabilidad.
CVE-2026-20266: la vulnerabilidad se debe a una inyección de comandos del sistema operativo en el asistente de configuración btool de Splunk AI Toolkit. El fallo se produce debido a una gestión insegura de la ejecución de comandos, donde determinados parámetros dinámicos son utilizados para construir instrucciones del sistema sin deshabilitar correctamente la interpretación del intérprete de comandos. Un usuario con el rol de administrador en Splunk podría explotar esta vulnerabilidad para ejecutar comandos arbitrarios en el sistema operativo del servidor donde se encuentra desplegada la instancia de Splunk Enterprise, comprometiendo la confidencialidad, integridad y disponibilidad del sistema afectado.
Múltiples vulnerabilidades en MiCollab de Mitel
- MiCollab: 10.0 (10.0.0.26) a 10.2 SP1 FP1 (10.2.1.102) y 9.8 SP3 FP1 (9.8.3.103) y anteriores;
- Instancia virtual de la solución empresarial MiVoice (MiVB SVI): 2.1.0.9-2 y versiones anteriores.
Mitel ha publicado 12 vulnerabilidades: 11 de severidad crítica y una alta que, en caso de ser explotadas, podrían permitir a un atacante, ejecutar comandos arbitrarios dentro del sistema, ver, corromper o eliminar configuraciones, aprovechar las conexiones y los permisos disponibles, ejecutar comandos SQL arbitrarios en la base de datos y obtener acceso no autorizado a archivos arbitrarios.
- MiCollab: actualizar a la versión 10.2 SP1 FP2 (10.2.1.205) o a la versión 9.8 SP3 FP2 (9.8.3.203), o a versione posteriores.
- Para MIVB SVI 2.x, actualizar a la versión 2.1.0.9-4 o a versiones posteriores.
- Para MiVB SVI 1.0, actualizar individualmente el módulo del servidor UC MiCollab Client Service 9.8.3.203 desde el panel Módulos del administrador del servidor SVI.
Para estas vulnerabilidad aún no se ha asignado un identificador CVE. Mitel ha incluido su propio identificador para estas vulnerabilidades.
- MTLVULN-1667: inyección de comandos en MiCollab Client Service de la instancia virtual de la solución empresarial Mitel MiCollab and MiVoice (MiVB SVI). Un atacante, no autenticado, podría realizar un ataque de inyección de comandos debido a una validación incorrecta del certificado. Si se explota con éxito podría permitir al atacante ejecutar comandos arbitrarios dentro del sistema.
- MTLVULN-1666: inyección de comandos en el módulo de retroalimentación del componente de servicio de cliente de MiCollab de la instancia virtual de la solución empresarial Mitel MiCollab y MiVoice (MiVB SVI). Un atacante, no autenticado, podría realizar un ataque de inyección de comandos debido a una depuración insuficiente de parámetros. Si se explota con éxito podría permitir al atacante ejecutar comandos arbitrarios dentro del sistema.
- MTLVULN-1669: inyección de comandos en MiCollab Client Service de la instancia virtual de la solución empresarial Mitel MiCollab and MiVoice (MiVB SVI). Un atacante, no autenticado, podría realizar un ataque de inyección de comandos debido a una depuración insuficiente de los parámetros. Si se explota con éxito podría permitir al atacante ejecutar comandos arbitrarios dentro del sistema.
- MTLVULN-1668: autorización faltante en MiCollab Client Service de la instancia virtual de la solución empresarial Mitel MiCollab y MiVoice (MiVB SVI). Un atacante, no autenticado, podría realizar un ataque de acceso no autorizado debido a la falta de mecanismos de autenticación.Si se explota con éxito podría permitir al atacante ver, corromper o eliminar configuraciones del sistema.
- MTLVULN-1641: falsificación de solicitud del lado del servidor (SSRF) en MiCollab Client Service de la instancia virtual de la solución empresarial Mitel MiCollab y MiVoice (MiVB SVI). Si se explota con éxito, un atacante no autenticado podría realizar un ataque SSRF porque no se restringen lo suficiente las URL proporcionadas por el usuario. Si se explota con éxito podría permitir al atacante aprovechar las conexiones y los permisos disponibles en el servidor host.
- MTLVULN-1665: inyección SQL en MiCollab Client Service de la instancia virtual de la solución empresarial Mitel MiCollab and MiVoice (MiVB SVI). Si se explota con éxito, un atacante no autenticado podría realizar un ataque de inyección SQL debido a que no se valida lo suficiente la entrada del usuario. Si se explota con éxito podría permitir al atacante ejecutar comandos SQL arbitrarios en la base de datos.
- MTLVULN-1631: inyección de comandos en NuPoint Unified Messaging (NPM) de Mitel MiCollab. Un atacante, no autenticado, podría realizar un ataque de inyección de comandos debido a una depuración insuficiente de parámetros. Si se explota con éxito permitiría al atacante ejecutar comandos arbitrarios dentro del sistema.
- MTLVULN-1672: inyección de comandos en NuPoint Unified Messaging (NPM) de Mitel MiCollab. De explotarse con éxito, un atacante no autenticado podría realizar un ataque de inyección de comandos debido a una depuración insuficiente de parámetros. Si se explota con éxito permitiría al atacante ejecutar comandos arbitrarios dentro del sistema.
- MTLVULN-1633: escritura de archivos no autorizada en el componente NuPoint Unified Messaging (NPM) de Mitel MiCollab. Si se explota con éxito, un atacante no autenticado podría escribir archivos arbitrarios con contenido malicioso debido a la falta de depuración de rutas. Si se explota con éxito podría permitir la ejecución de código arbitrario.
- MTLVULN-1632: carga de archivos arbitrarios en NuPoint Unified Messaging (NPM) de Mitel MiCollab. Un atacante no autenticado podría cargar archivos arbitrarios con contenido malicioso debido a la falta de mecanismos de autenticación, una depuración insuficiente del contenido y la ausencia de validación del tipo de archivo.
- MTLVULN-1640: inyección SQL en de audioconferencia, videoconferencia web (AWV) de Mitel MiCollab. Si se explota con éxito, un atacante no autenticado podría realizar un ataque de inyección SQL debido a una validación insuficiente de la entrada del usuario. Si se explota con éxito podría permitir al atacante ejecutar comandos SQL arbitrarios en la base de datos.
- MTLVULN-1664: inyección de entidades externas XML (XXE) en NuPoint Unified Messaging (NPM) de Mitel MiCollab. Si se explota con éxito, un atacante no autenticado podría acceder sin autorización a archivos locales del servidor MiCollab, debido a que el analizador XML permite la inyección de entidades externas. Si se explota con éxito podría permitir al atacante obtener acceso no autorizado a archivos arbitrarios.
Múltiples vulnerabilidades en el núcleo de Drupal
Drupal core:
- Todas las versiones anteriores a 10.5.12;
- Desde 10.6.0 hasta 10.6.10 (incluidas);
- Todas las versiones 11.0.x;
- Todas las versiones 11.1.x;
- Desde 11.2.0 hasta 11.2.13 (incluidas);
- Desde 11.3.0 hasta 11.3.11 (incluidas).
Drupal ha publicado 5 vulnerabilidades: 1 de severidad crítica, 3 de severidad alta y 1 de severidad media que, en caso de ser explotadas, podría permitir a un atacante inyectar objetos PHP, subir cualquier tipo de archivo o realizar solicitudes del lado del servidor.
Según la versión del producto de la que se disponga, actualizar a alguna de las siguientes versiones:
- Drupal 11.3.x: 11.3.12.
- Drupal 11.2.x: 11.2.14.
- Drupal 10.6.x: 10.6.11.
- Drupal 10.5.x: 10.5.12.
Las versiones Drupal 11.1.x, Drupal 11.0.x, Drupal 10.4.x y anteriores han llegado al final de su ciclo de vida y no reciben soporte de seguridad.
- CVE-2026-55803: un atacante con los permisos de escritura adecuados para JSON:API podría, en ciertas circunstancias excepcionales, inyectar código malicioso, lo que podría resultar en una inyección de objetos PHP.
- CVE-2026-55804: el núcleo de Drupal contiene una cadena de métodos que podrían ser explotados si existe una vulnerabilidad de deserialización insegura en el sitio. Esta denominada "cadena de gadgets" no representa una amenaza directa, pero es un vector que puede utilizarse para lograr la ejecución remota de código o la inyección SQL si la aplicación deserializa datos no confiables debido a otra vulnerabilidad.
- CVE-2026-55807: el código de detección de URL podría utilizarse para engañar a Drupal y hacer que realice solicitudes del lado del servidor a cualquier URL.
- CVE-2026-55808: Las reglas de validación comprueban la extensión del archivo subido, pero no su tipo MIME. Esto podría permitir que un usuario malintencionado suba un archivo que no sea una imagen.
- CVE-2026-55806: El núcleo de Drupal incluye un controlador frontal que se puede utilizar para reconstruir Drupal (borrando las cachés y reconstruyendo el contenedor) cuando el sitio se encuentra en una condición inesperada «rebuild.php». Este script no verifica correctamente el encabezado Host con la lista de patrones de host de confianza. Esto podría provocar un envenenamiento de la caché o una redirección a un dominio controlado por un atacante.



