Dos nuevos avisos de seguridad
Índice
- Elemento de ruta de búsqueda sin controlar en Evope Collector
- Múltiples vulnerabilidades en GitLab
Elemento de ruta de búsqueda sin controlar en Evope Collector
Collector versión 1.1.6.9.0, Core: 1.1.3.2.4, Update: 1.1.0.3.6 – Models: Evope.Service.exe y wtsapi32.dll.
INCIBE ha coordinado la publicación de una vulnerabilidad de severidad alta que afecta a Evope Collector, plataforma para acelerar la innovación en negocios. La vulnerabilidad ha sido descubierta por Javier Sanz Martín.
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:
- CVE-2026-7169: CVSS v4.0: 8.2 | CVSS /AV:L/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N | CWE-427
La vulnerabilidad ha sido solucionada por el equipo de Evope en la versión 1.1.7.13.
CVE-2026-7169: vulnerabilidad de tipo elemento de ruta de búsqueda sin controlar en Evope Collector, versiones anteriores a la 1.1.7.13, permite a un atacante local sin privilegios cargar una DLL maliciosa mediante la colocación de un archivo 'wtsapi32.dll' en la ruta 'C:\ProgramData\Evope\'. El componente 'Evope.Service.exe', que se ejecuta con privilegios de 'NT AUTHORITY\SYSTEM', carga dicha DLL sin verificar adecuadamente su integridad o procedencia. La explotación exitosa podría permitir la ejecución de código con privilegios SYSTEM y provocar una escalada de privilegios locales.
Múltiples vulnerabilidades en GitLab
GitLab Community Edition (CE) y Enterprise Edition (EE):
- versiones desde la 13.11 hasta la 19.2.6;
- versiones 19.3 anteriores a la 19.3.3;
- versiones 19.4 anteriores a la 19.4.1.
Las versiones concretas afectadas dependen de cada vulnerabilidad.
Los investigadores joaxcar, ahacker1, rogerace y scyoon, junto con varios miembros del equipo de GitLab, han informado sobre 11 vulnerabilidades: 2 de severidad crítica, 2 de severidad alta, 5 de severidad media y 2 de severidad baja que, en caso de ser explotadas, podrían permitir la ejecución remota de código, Cross-Site Scripting (XSS), el acceso no autorizado a información confidencial o la evasión de controles de seguridad.
Actualizar las instalaciones de GitLab a una de las siguientes versiones:
- GitLab 19.2.7 o posterior;
- GitLab 19.3.3 o posterior;
- GitLab 19.4.1 o posterior.
GitLab ya utiliza una versión corregida. Los clientes de GitLab Dedicated no necesitan realizar ninguna acción.
GitLab ha facilitado el siguiente detalle de las vulnerabilidades críticas:
- CVE-2026-89078: vulnerabilidad de liberación doble de memoria en el analizador de expresiones regulares. Un usuario autenticado podría incluir una expresión regular especialmente manipulada en una configuración de CI/CD y ejecutar código arbitrario en el servidor de GitLab.
- CVE-2026-93577: vulnerabilidad de desbordamiento de enteros durante la compilación de expresiones regulares. Un usuario autenticado podría utilizar una expresión regular especialmente manipulada en una configuración de CI/CD para ejecutar código arbitrario en el servidor afectado.
Para las vulnerabilidades de severidad alta se han asignado los identificadores CVE-2026-84739 y CVE-2026-92470.
Para las vulnerabilidades de severidad media se han asignado los identificadores CVE-2026-92874, CVE-2026-92530, CVE-2026-8937, CVE-2026-92529 y CVE-2026-10518.
Para las vulnerabilidades de severidad baja se han asignado los identificadores CVE-2026-4523 y CVE-2026-92628.


