🛡 VULNERABILIDADES 🛡

CVE-2026-80203: Vulnerabilidad Crítica Detectada (CVSS 9.8)

🛡CyberObservatorio
Idioma

CVE-2026-80203: Vulnerabilidad Crítica Detectada (CVSS 9.8)

Fuente: NVD NIST

Se ha detectado una vulnerabilidad crítica en el plugin getgrav/grav-plugin-api, identificada como CVE-2026-80203, que ha sido catalogada con una puntuación de 9.8 sobre 10 en la escala CVSS. Esta vulnerabilidad plantea un riesgo grave para los sistemas que la implementan y exige una respuesta inmediata por parte de los equipos de ciberseguridad encargados de la protección de estos entornos.

La vulnerabilidad se encuentra en versiones anteriores a la 1.0.18 del plugin mencionado y se manifiesta en la función requireNotSuperTarget() dentro del archivo UsersController.php. Este fallo de seguridad se origina en la ausencia de una verificación adecuada del ámbito de la clave API utilizada. En lugar de comprobar si la clave API tiene autoridad de superadministrador mediante la función isSuperWithinScope(), el sistema solo evalúa si la cuenta actuante es un superadministrador a través de la función isSuperAdmin(). Esto permite que una clave API con un ámbito inferior a la plena autoridad de superadministrador, pero perteneciente a un usuario superadministrador, pueda realizar acciones contra otras cuentas de superadministrador. Entre las acciones que un atacante podría llevar a cabo se incluyen la desactivación de la autenticación de dos factores (2FA), la eliminación de avatares, la creación de nuevas claves API bajo la identidad de la víctima o la eliminación de claves API existentes.

Desde el punto de vista técnico, esta vulnerabilidad está clasificada como CWE-863, indicando una debilidad específica relacionada con la gestión inadecuada de la autorización. El vector de ataque es de tipo NETWORK, con una complejidad de ataque considerada baja. Es importante destacar que no se requieren privilegios específicos para llevar a cabo el ataque ni es necesaria la interacción del usuario, lo que aumenta la gravedad del problema.

Con una puntuación CVSS de 9.8, esta vulnerabilidad se clasifica como CRÍTICA en la versión 3.1 del Common Vulnerability Scoring System, que evalúa las vulnerabilidades en una escala del 0 al 10. Las vulnerabilidades que superan la puntuación de 9.0 son consideradas de alto riesgo y, en muchos casos, permiten la ejecución remota de código, la escalada de privilegios o el compromiso total del sistema afectado.

Para obtener más información técnica y acceder a los parches disponibles, los administradores de sistemas pueden consultar las siguientes referencias: [GitHub Advisory](https://github.com/getgrav/grav/security/advisories/GHSA-94q7-vrqr-cx5v) y [VulnCheck Advisory](https://www.vulncheck.com/advisories/grav-before-1.0.18-authentication-bypass-via-scoped-api-key).

Se recomienda encarecidamente a todas las organizaciones que utilizan el plugin afectado que apliquen los parches de seguridad disponibles de manera inmediata. Además, es crucial revisar los sistemas en busca de posibles indicadores de compromiso y monitorizar el tráfico de red en busca de actividades sospechosas asociadas con esta vulnerabilidad. La rápida adopción de estas medidas de mitigación es fundamental para la protección de los activos digitales y la integridad de los sistemas de información.

CVE-2026-80203: Vulnerabilidad Crítica Detectada (CVSS 9.8)

Source: NVD NIST

Se ha detectado una nueva vulnerabilidad crítica, identificada como CVE-2026-80203, que cuenta con una puntuación CVSS de 9.8/10. Esta vulnerabilidad representa un riesgo significativo para los sistemas afectados y requiere atención inmediata por parte de los equipos de seguridad. Descripción técnica: The getgrav/grav-plugin-api plugin before 1.0.18 does not enforce API-key scope in the requireNotSuperTarget() function in UsersController.php across seven sensitive user-management endpoints. The check uses isSuperAdmin() on the acting account rather than verifying whether the specific API key carries super authority (via isSuperWithinScope()). As a result, an API key scoped below full super authority but belonging to a super-admin account can act against other super-admin accounts—disabling their 2FA, deleting their avatar, minting new API keys under their identity, or deleting their existing API keys. La vulnerabilidad está clasificada como CWE-863, lo que indica el tipo específico de debilidad de seguridad presente en el software afectado. Análisis del vector de ataque: El vector de ataque es NETWORK con complejidad de ataque LOW. Privilegios requeridos: NONE. Interacción del usuario: NONE. Con una puntuación CVSS de 9.8, esta vulnerabilidad se clasifica como CRÍTICA en la escala Common Vulnerability Scoring System v3.1, que va de 0 a 10. Las vulnerabilidades con puntuaciones superiores a 9.0 representan los mayores riesgos de seguridad y típicamente permiten la ejecución remota de código, escalada de privilegios o compromiso total del sistema. Para más información técnica y parches disponibles, los administradores de sistemas pueden consultar las siguientes referencias: https://github.com/getgrav/grav/security/advisories/GHSA-94q7-vrqr-cx5v https://www.vulncheck.com/advisories/grav-before-1.0.18-authentication-bypass-via-scoped-api-key Se recomienda encarecidamente a todas las organizaciones que utilicen el software afectado que apliquen los parches de seguridad disponibles de forma inmediata, revisen sus sistemas en busca de indicadores de compromiso y monitoricen el tráfico de red en busca de actividad sospechosa relacionada con esta vulnerabilidad.

CVE-2026-80203: Vulnerabilidad Crítica Detectada (CVSS 9.8) | Ciberseguridad - NarcoObservatorio