Dos nuevos avisos de seguridad
Índice
- Inyección de código en el Core de Lutece
- Falta de autorización en OpenNebula de OpenNebula Systems
Inyección de código en el Core de Lutece
Lutece Core: versión 7.1.7 y anteriores.
INCIBE ha coordinado la publicación de una vulnerabilidad de severidad crítica en Lutece Core, una plataforma abierta que permite a los gobiernos municipales compartir, reutilizar y adaptar servicios digitales. La vulnerabilidad ha sido descubierta por Dorian Piette (Trachinus).
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:
- CVE-2026-4813: CVSS v4.0: 9.4 | CVSS AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H | CWE-94
El fabricante ha publicado el parche (v7.1.9).
CVE-2026-4813: vulnerabilidad en el módulo de gestión de exportación XSL de Lutece Core hasta la versión 7.1.7, que permite a administradores autenticados lograr la ejecución remota de código. La configuración del procesamiento XML/XSLT no habilita el modo de procesamiento seguro (FEATURE_SECURE_PROCESSING), lo que permite la ejecución de funciones de extensión Java desde hojas de estilo XSL maliciosas. Un atacante con privilegios de administrador puede subir un archivo XSL de transformación manipulado y desencadenar su ejecución durante las operaciones de exportación de usuarios, lo que resulta en la ejecución de código arbitrario en el servidor.
Falta de autorización en OpenNebula de OpenNebula Systems
OpenNebula 7.4.
INCIBE ha coordinado la publicación de una vulnerabilidad de severidad alta que afecta a OpenNebula de OpenNebula Systems, una plataforma para la gestión de datos virtualizados. La vulnerabilidad ha sido descubierta por Yonghwa Lee, Xint de Theori.
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:
- CVE-2026-84165: CVSS v4.0: 8.7 | CVSS /AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N | CWE-284
Actualizar a la versión 7.4 de OpenNebula.
CVE-2026-84165: vulnerabilidad de control de acceso incorrecto en OpenNebula de OpenNebula Systems, que afecta a todas las versiones anteriores a la 7.4. Esta vulnerabilidad podría permitir a un usuario autenticado con permisos básicos, ejecutar comandos en máquinas virtuales pertenecientes a otros usuarios mediante la función one.vm.exec, sin realizar una comprobación adecuada de los permisos de acceso. Para explotar la vulnerabilidad, solo es necesario conocer el identificador de la máquina virtual y que esta tenga habilitado qemu-agent. La explotación podría permitir ejecutar comandos y comprometer la confidencialidad, integridad y disponibilidad de las máquinas virtuales afectadas.


