Instituto Nacional de ciberseguridad. Sección Incibe

Dos nuevos avisos de seguridad

Índice

  • Inyección de código en el Core de Lutece
  • Falta de autorización en OpenNebula de OpenNebula Systems

Inyección de código en el Core de Lutece

Fecha01/09/2026
Importancia5 - Crítica
Recursos Afectados

Lutece Core: versión 7.1.7 y anteriores. 

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad crítica en Lutece Core, una plataforma abierta que permite a los gobiernos municipales compartir, reutilizar y adaptar servicios digitales. La vulnerabilidad ha sido descubierta por Dorian Piette (Trachinus).

A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:

  • CVE-2026-4813: CVSS v4.0: 9.4 | CVSS AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H | CWE-94
Solución

El fabricante ha publicado el parche (v7.1.9).

Detalle

CVE-2026-4813: vulnerabilidad en el módulo de gestión de exportación XSL de Lutece Core hasta la versión 7.1.7, que permite a administradores autenticados lograr la ejecución remota de código. La configuración del procesamiento XML/XSLT no habilita el modo de procesamiento seguro (FEATURE_SECURE_PROCESSING), lo que permite la ejecución de funciones de extensión Java desde hojas de estilo XSL maliciosas. Un atacante con privilegios de administrador puede subir un archivo XSL de transformación manipulado y desencadenar su ejecución durante las operaciones de exportación de usuarios, lo que resulta en la ejecución de código arbitrario en el servidor.


Falta de autorización en OpenNebula de OpenNebula Systems

Fecha01/09/2026
Importancia4 - Alta
Recursos Afectados

OpenNebula 7.4.

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad alta que afecta a OpenNebula de OpenNebula Systems, una plataforma para la gestión de datos virtualizados. La vulnerabilidad ha sido descubierta por Yonghwa Lee, Xint de Theori.

A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:

  • CVE-2026-84165: CVSS v4.0: 8.7 | CVSS /AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N | CWE-284
Solución

Actualizar a la versión 7.4 de OpenNebula.

Detalle

CVE-2026-84165: vulnerabilidad de control de acceso incorrecto en OpenNebula de OpenNebula Systems, que afecta a todas las versiones anteriores a la 7.4. Esta vulnerabilidad podría permitir a un usuario autenticado con permisos básicos, ejecutar comandos en máquinas virtuales pertenecientes a otros usuarios mediante la función one.vm.exec, sin realizar una comprobación adecuada de los permisos de acceso. Para explotar la vulnerabilidad, solo es necesario conocer el identificador de la máquina virtual y que esta tenga habilitado qemu-agent. La explotación podría permitir ejecutar comandos y comprometer la confidencialidad, integridad y disponibilidad de las máquinas virtuales afectadas.