Instituto Nacional de ciberseguridad. Sección Incibe

Dos nuevos avisos de seguridad

Índice

  • Elemento de ruta de búsqueda sin controlar en Evope Collector
  • Múltiples vulnerabilidades en GitLab

Elemento de ruta de búsqueda sin controlar en Evope Collector

Fecha24/09/2026
Importancia4 - Alta
Recursos Afectados

Collector versión 1.1.6.9.0, Core: 1.1.3.2.4, Update: 1.1.0.3.6 – Models: Evope.Service.exe y wtsapi32.dll.

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad alta que afecta a Evope Collector, plataforma para acelerar la innovación en negocios. La vulnerabilidad ha sido descubierta por Javier Sanz Martín.

A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:

  • CVE-2026-7169: CVSS v4.0: 8.2 | CVSS /AV:L/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N | CWE-427
Solución

La vulnerabilidad ha sido solucionada por el equipo de Evope en la versión 1.1.7.13.

Detalle

CVE-2026-7169: vulnerabilidad de tipo elemento de ruta de búsqueda sin controlar en Evope Collector, versiones anteriores a la 1.1.7.13, permite a un atacante local sin privilegios cargar una DLL maliciosa mediante la colocación de un archivo 'wtsapi32.dll' en la ruta 'C:\ProgramData\Evope\'. El componente 'Evope.Service.exe', que se ejecuta con privilegios de 'NT AUTHORITY\SYSTEM', carga dicha DLL sin verificar adecuadamente su integridad o procedencia. La explotación exitosa podría permitir la ejecución de código con privilegios SYSTEM y provocar una escalada de privilegios locales.


Múltiples vulnerabilidades en GitLab

Fecha24/09/2026
Importancia5 - Crítica
Recursos Afectados

GitLab Community Edition (CE) y Enterprise Edition (EE):

  • versiones desde la 13.11 hasta la 19.2.6;
  • versiones 19.3 anteriores a la 19.3.3;
  • versiones 19.4 anteriores a la 19.4.1.

Las versiones concretas afectadas dependen de cada vulnerabilidad.

Descripción

Los investigadores joaxcar, ahacker1, rogerace y scyoon, junto con varios miembros del equipo de GitLab, han informado sobre 11 vulnerabilidades: 2 de severidad crítica, 2 de severidad alta, 5 de severidad media y 2 de severidad baja que, en caso de ser explotadas, podrían permitir la ejecución remota de código, Cross-Site Scripting (XSS), el acceso no autorizado a información confidencial o la evasión de controles de seguridad.

Solución

Actualizar las instalaciones de GitLab a una de las siguientes versiones:

  • GitLab 19.2.7 o posterior;
  • GitLab 19.3.3 o posterior;
  • GitLab 19.4.1 o posterior.

GitLab ya utiliza una versión corregida. Los clientes de GitLab Dedicated no necesitan realizar ninguna acción.

Detalle

GitLab ha facilitado el siguiente detalle de las vulnerabilidades críticas:

  • CVE-2026-89078: vulnerabilidad de liberación doble de memoria en el analizador de expresiones regulares. Un usuario autenticado podría incluir una expresión regular especialmente manipulada en una configuración de CI/CD y ejecutar código arbitrario en el servidor de GitLab.
  • CVE-2026-93577: vulnerabilidad de desbordamiento de enteros durante la compilación de expresiones regulares. Un usuario autenticado podría utilizar una expresión regular especialmente manipulada en una configuración de CI/CD para ejecutar código arbitrario en el servidor afectado.

Para las vulnerabilidades de severidad alta se han asignado los identificadores CVE-2026-84739 y CVE-2026-92470.

Para las vulnerabilidades de severidad media se han asignado los identificadores CVE-2026-92874, CVE-2026-92530, CVE-2026-8937, CVE-2026-92529 y CVE-2026-10518.

Para las vulnerabilidades de severidad baja se han asignado los identificadores CVE-2026-4523 y CVE-2026-92628.