Instituto Nacional de ciberseguridad. Sección Incibe

Dos nuevos avisos de seguridad

Índice

  • Path Traversal en GitLab
  • Control de acceso inadecuado en la API REST de Hiperdino

Path Traversal en GitLab

Fecha14/09/2026
Importancia5 - Crítica
Recursos Afectados

Todas las versiones de GitLab desde:

  • 18.7 hasta 19.1.8;
  • 19.2 hasta 19.2.6;
  • 19.3 hasta 19.3.2.
Descripción

GitLab ha publicado 1 vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante leer archivos arbitrarios del servidor.

Solución

Actualizar a las versiones 19.1.8, 19.2.6 y 19.3.2 respectivamente.

Detalle

CVE-2026-85706: vulnerabilidad debida a una restricción de ruta incorrecta y la falta de aplicación de la autenticación en la API de confirmaciones del repositorio. Un atacante no autenticado podría aprovecharla para leer archivos arbitrarios del servidor de GitLab.


Control de acceso inadecuado en la API REST de Hiperdino

Fecha14/09/2026
Importancia5 - Crítica
Recursos Afectados

Hiperdino REST API v1.0.

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad crítica, que afecta en la API REST de Hiperdino, puente para realizar acciones de forma automática y en tiempo real. La vulnerabilidad ha sido descubierta por Jorge Ramos Santana.

A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:

  • CVE-2026-12258: CVSS v4.0: 9.2 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N | CWE-284
Solución

No hay solución reportada por el momento.

Detalle

CVE-2026-12258: control de acceso inadecuado en la API REST v1.0 de Hiperdino. El endpoint público ‘customer/check’ podría permitir a un atacante autenticado introducir un número de teléfono o una dirección de correo electrónico. Cuando el valor introducido pertenece a un cliente registrado, el servicio devuelve la información asociada (correo electrónico y número de teléfono). No se requiere ninguna autenticación más allá de un token de portador estático y no existe limitación de velocidad ni gestión genérica de errores. La explotación exitosa de esta vulnerabilidad podría permitir a un atacante remoto enumerar los datos de contacto del usuario, aunque esto requeriría obtener un token de portador estático válido, lo que constituye una vulnerabilidad de divulgación de información.