Dos nuevos avisos de seguridad
Índice
- Path Traversal en GitLab
- Control de acceso inadecuado en la API REST de Hiperdino
Path Traversal en GitLab
Todas las versiones de GitLab desde:
- 18.7 hasta 19.1.8;
- 19.2 hasta 19.2.6;
- 19.3 hasta 19.3.2.
GitLab ha publicado 1 vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante leer archivos arbitrarios del servidor.
Actualizar a las versiones 19.1.8, 19.2.6 y 19.3.2 respectivamente.
CVE-2026-85706: vulnerabilidad debida a una restricción de ruta incorrecta y la falta de aplicación de la autenticación en la API de confirmaciones del repositorio. Un atacante no autenticado podría aprovecharla para leer archivos arbitrarios del servidor de GitLab.
Control de acceso inadecuado en la API REST de Hiperdino
Hiperdino REST API v1.0.
INCIBE ha coordinado la publicación de una vulnerabilidad de severidad crítica, que afecta en la API REST de Hiperdino, puente para realizar acciones de forma automática y en tiempo real. La vulnerabilidad ha sido descubierta por Jorge Ramos Santana.
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:
- CVE-2026-12258: CVSS v4.0: 9.2 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N | CWE-284
No hay solución reportada por el momento.
CVE-2026-12258: control de acceso inadecuado en la API REST v1.0 de Hiperdino. El endpoint público ‘customer/check’ podría permitir a un atacante autenticado introducir un número de teléfono o una dirección de correo electrónico. Cuando el valor introducido pertenece a un cliente registrado, el servicio devuelve la información asociada (correo electrónico y número de teléfono). No se requiere ninguna autenticación más allá de un token de portador estático y no existe limitación de velocidad ni gestión genérica de errores. La explotación exitosa de esta vulnerabilidad podría permitir a un atacante remoto enumerar los datos de contacto del usuario, aunque esto requeriría obtener un token de portador estático válido, lo que constituye una vulnerabilidad de divulgación de información.


