Instituto Nacional de ciberseguridad. Sección Incibe

Dos nuevos avisos de seguridad

Múltiples vulnerabilidades en DSM de Synology

Fecha21/09/2026
Importancia5 - Crítica
Recursos Afectados
  • Synology DSM 7.4, versiones anteriores a 7.4-90075.
  • Synology DSM 7.3, versiones anteriores a 7.3.2-86009-4.
  • Synology DSM 7.2.2, versiones anteriores a 7.2.2-72806-9.
  • Synology DSM 7.2.1, versiones anteriores a 7.2.1-69057-12.
Descripción

Lam Jun Rong, DungNBN, Scamman, Uky, Juhyeop Lee, Brendan O'Rourke y WinD39 han informado sobre 8 vulnerabilidades: 2 de severidad crítica, 2 de severidad alta, 2 de severidad media y 2 de severidad baja que, en caso de ser explotadas, podrían permitir la lectura o escritura arbitraria de archivos, la divulgación de información, ataques Cross-Site Scripting (XSS), inyección SQL o provocar una denegación de servicio (DoS).

Solución

Actualizar Synology DSM a las siguientes versiones:

  • DSM 7.4: versión 7.4-90075 o posterior.
  • DSM 7.3: versión 7.3.2-86009-4 o posterior.
  • DSM 7.2.2: versión 7.2.2-72806-9 o posterior.
  • DSM 7.2.1: versión 7.2.1-69057-12 o posterior.

Synology no ha proporcionado medidas alternativas para corregir estas vulnerabilidades.

Detalle
  • CVE-2026-13684: vulnerabilidad de codificación o escape incorrecto de la salida en SCGI. Un atacante remoto no autenticado podría explotarla para leer o escribir archivos arbitrarios y provocar una denegación de servicio.
  • CVE-2026-13639: vulnerabilidad causada por el uso de entropía insuficiente en la lógica de inicio de sesión. Un atacante remoto no autenticado podría leer o escribir archivos arbitrarios y provocar una denegación de servicio.

Cross-Site Scripting (XSS) en AI Chatbot Platform de 1millionbot

Fecha21/09/2026
Importancia3 - Media
Recursos Afectados

AI Chatbot Platform (SaaS) de 1millionbot.

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad baja que afecta a AI Chatbot Platform (SaaS) de 1millionbot, una solución tecnológica que permite crear y desplegar asistentes virtuales conversacionales y agentes autónomos orientados a empresas y administraciones públicas. La vulnerabilidad ha sido descubierta por Alejandro González Martínez.

A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:

  • CVE-2026-91921: CVSS v4.0: 5.1 | CVSS AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N | CWE-79
Solución

La vulnerabilidad ha sido solucionada por el equipo de 1millionbot.

Detalle

CVE-2026-91921: vulnerabilidad de Cross-Site Scripting (XSS) debido a una neutralización inadecuada de la entrada de datos en el motor de renderizado del lado del cliente de 1millionbot AI Chat Platform. Un usuario remoto no autenticado puede provocar el renderizado de hipervínculos externos en la interfaz web mediante el envío de mensajes que contienen sintaxis Markdown y determinados bloques de contenido no depurados. El impacto se encuentra limitado a la propia sesión interactiva del usuario, sin que se haya identificado compromiso de infraestructura interna, acceso a datos de terceros ni afectación a paneles administrativos.