Veeam, Terraform MCP, Django Patch Critical Flaws, Led by CVSS 10.0 Cross-Tenant Bug

Veeam Service Provider Console: robo crítico de credenciales

Veeam Service Provider Console, usado por empresas de hosting para gestionar respaldos de clientes, recibió cuatro correcciones en la compilación 9.3.0.35057. Dos son críticas. CVE-2026-58073 (CVSS 9.5) permite a un atacante no autenticado hacerse pasar por un agente gestionado y robar sus credenciales, aunque la complejidad del ataque se considera alta. CVE-2026-58072 (CVSS 9.0) es una escritura arbitraria de archivos que lleva a ejecución remota de código, requiriendo una cuenta con privilegios bajos. Otras fallas de alta severidad incluyen una denegación de servicio no autenticada (CVE-2026-58067) y una exposición temporal de la API del aparato proxificado (CVE-2026-58071). Todas afectan versiones 9.2.1.33875 y compilaciones anteriores de la serie 9.x; es necesario actualizar a 9.3.0.35057. Esto sigue a un parche crítico de RCE en mayo (CVE-2026-32998).

Terraform MCP Server: reutilización de tokens entre inquilinos

El servidor Terraform MCP de HashiCorp, que conecta asistentes de IA con Terraform, tiene tres fallas relacionadas en su transporte HTTP Streamable, corregidas en la versión 1.1.0. La más severa, CVE-2026-16498 (CVSS 10.0), afecta al modo sin estado, donde la falta de identificadores de sesión únicos permite que el token de Terraform de un usuario se reutilice en solicitudes posteriores. CVE-2026-16496 (CVSS 8.9) afecta al modo con estado (el predeterminado para despliegues centrales), donde los ID de sesión se usan como única clave de caché, permitiendo que usuarios con el ID de sesión de otro ejecuten llamadas de herramienta con el cliente de ese usuario. CVE-2026-14869 (CVSS 8.6) es una falsificación de solicitud del lado del servidor mediante parámetro de consulta. El modo sin estado debe estar explícitamente habilitado; el modo stdio no se ve afectado. El aviso lista versiones afectadas de 0.2.1 a 1.0.0, mientras que los registros CVE comienzan en 0.3.0. La mitigación inmediata incluye restringir el acceso de red al listener y tratar los ID de sesión como sensibles.

Django: escritura de archivos en GeoDjango y otras correcciones

Django 6.0.8 y 5.2.17, publicados el 4 de agosto, abordan cuatro CVEs. La única falla de alta severidad es CVE-2026-15307 en GeoDjango, donde las búsquedas espaciales aceptan valores str y dict que pueden pasarse a GDALRaster, potencialmente escribiendo archivos o haciendo solicitudes de red, lo que lleva a ejecución remota de código si ocurre una importación posterior. La ruta documentada de administración requiere permiso de vista de personal en un modelo con campo espacial. El parche deshabilita valores dict y cadenas no GEOS en búsquedas, un cambio disruptivo. Otras correcciones incluyen un XSS almacenado en administración (CVE-2026-15920, moderado), un DoS mediante objetos GEOMETRYCOLLECTION profundamente anidados (CVE-2026-15830, moderado), y un DoS de memoria en check_for_language() (CVE-2026-15337, bajo). Ramas antiguas también pueden verse afectadas. Esto sigue a CVE-2026-1207, una inyección SQL en PostGIS parcheada en febrero, que fue explotada en la naturaleza.

Los operadores deben actualizar Terraform MCP Server a la versión 1.1.0 o posterior, Veeam Service Provider Console a 9.3.0.35057, y Django a 6.0.8 o 5.2.17 para mitigar estas vulnerabilidades. No se ha observado explotación activa al 5 de agosto de 2026, pero se recomienda parchear de inmediato.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *