🛡 VULNERABILIDADES 🛡

CVE-2026-80428: Vulnerabilidad Crítica Detectada (CVSS 9.8)

🛡CyberObservatorio
Idioma

CVE-2026-80428: Vulnerabilidad Crítica Detectada (CVSS 9.8)

Fuente: NVD NIST

Se ha identificado una nueva vulnerabilidad crítica, catalogada como CVE-2026-80428, que presenta una puntuación CVSS alarmante de 9.8 sobre 10. Este hallazgo representa un riesgo considerable para los sistemas que utilizan el software afectado, y su pronta atención es imperativa para los equipos de ciberseguridad de las organizaciones.

Desde una perspectiva técnica, la vulnerabilidad se origina en ILIAS, un sistema de gestión de aprendizaje, que deserializa datos de sesión almacenados para un llamador no autenticado. El punto final de la interfaz de Shibboleth, ubicado en components/ILIAS/AuthShibboleth/resources/shib_logout.php, opera en un contexto que la inicialización de ILIAS exime de autenticación. Esto significa que el manejador de notificaciones de cierre de sesión busca la sesión a terminar leyendo cada fila activa de la tabla de sesiones y pasa los datos almacenados de cada fila a un parser diseñado a mano que invoca la función unserialize sin restricciones sobre qué clases pueden ser instanciadas. Como resultado, cualquier objeto serializado presente en una fila de sesión se instancia en nombre de una solicitud anónima, lo que provoca que los destructores de objetos se ejecuten cuando esos objetos son eliminados de la memoria.

Una característica preocupante de este vector de ataque es que un objeto serializado puede ser inyectado en una fila de sesión sin necesidad de iniciar sesión, debido a que el punto de entrada de autenticación LTI almacena parámetros de solicitud en la sesión y es accesible a través de un camino que la misma inicialización exime de autenticación. Además, una clase incluida en la aplicación escribe una estructura codificada en JSON en un archivo cuyo nombre está determinado por una de sus propiedades. Este comportamiento permite que contenido controlado por un atacante se coloque en un directorio elegido por él mismo, justo debajo de la raíz del servidor web, lo que resulta en la ejecución de código con los privilegios del usuario del servidor web. Las versiones 9.22, 10.10 y 11.3 de ILIAS han implementado cambios que eliminan la funcionalidad de notificación de cierre de sesión del endpoint afectado.

La vulnerabilidad está clasificada bajo CWE-502, lo que indica un tipo específico de debilidad de seguridad relacionado con la inyección de objetos en el software en cuestión.

El análisis del vector de ataque revela que se clasifica como NETWORK con una complejidad de ataque baja. No se requieren privilegios previos para llevar a cabo el ataque, y no es necesaria la interacción del usuario, lo que aumenta la peligrosidad de esta vulnerabilidad.

Dada su puntuación de 9.8, esta vulnerabilidad se considera CRÍTICA según la escala del Common Vulnerability Scoring System (CVSS) v3.1, que va de 0 a 10. Las vulnerabilidades que superan la puntuación de 9.0 son consideradas de alto riesgo y suelen permitir la ejecución remota de código, la escalada de privilegios o el compromiso total de los sistemas afectados.

Para obtener información técnica adicional y los parches disponibles, los administradores de sistemas deben consultar las siguientes referencias: [repositorio de ILIAS en GitHub](https://github.com/ILIAS-eLearning/ILIAS), [commit específico](https://github.com/ILIAS-eLearning/ILIAS/commit/f36934a6f937d0fe837ca6e642986458b4069a95) y [advisory de Vulncheck](https://www.vulncheck.com/advisories/ilias-before-9.22-10.10-and-11.3-unauthenticated-php-object-injection-via-shibboleth-logout-endpoint).

Ante la gravedad de la situación, se recomienda encarecidamente a todas las organizaciones que utilicen las versiones afectadas de ILIAS que apliquen inmediatamente los parches de seguridad disponibles. Además, es crucial que revisen sus sistemas en busca de indicadores de compromiso y monitoricen el tráfico de red para detectar cualquier actividad sospechosa relacionada con esta vulnerabilidad. La proactividad en la gestión de esta amenaza puede ser la diferencia entre una contención exitosa y un potencial compromiso de seguridad que afecte la integridad de los datos y la confianza en la infraestructura tecnológica de la organización.

CVE-2026-80428: Vulnerabilidad Crítica Detectada (CVSS 9.8)

Source: NVD NIST

Se ha detectado una nueva vulnerabilidad crítica, identificada como CVE-2026-80428, que cuenta con una puntuación CVSS de 9.8/10. Esta vulnerabilidad representa un riesgo significativo para los sistemas afectados y requiere atención inmediata por parte de los equipos de seguridad. Descripción técnica: ILIAS deserialises stored session data for an unauthenticated caller. The Shibboleth back-channel endpoint at components/ILIAS/AuthShibboleth/resources/shib_logout.php runs in a context that ilInitialisation exempts from authentication, and its logout-notification handler locates the session to terminate by reading every live row of the session table and passing each row's stored data to a hand-written parser that calls unserialize without restricting which classes may be constructed. Any serialised object present in any session row is therefore instantiated on behalf of an anonymous request, and object destructors run when those objects are discarded. A serialised object can be placed into a session row without logging in, because the LTI authentication entry point stores request parameters into the session and is reachable on a path the same initialisation code exempts from authentication. A class bundled with the application writes a JSON-encoded structure to a file named by one of its own properties when it is destroyed, which places attacker-controlled content at an attacker-chosen path below the web root and results in code execution as the web server user. Versions 9.22, 10.10 and 11.3 remove the endpoint's logout-notification implementation. La vulnerabilidad está clasificada como CWE-502, lo que indica el tipo específico de debilidad de seguridad presente en el software afectado. Análisis del vector de ataque: El vector de ataque es NETWORK con complejidad de ataque LOW. Privilegios requeridos: NONE. Interacción del usuario: NONE. Con una puntuación CVSS de 9.8, esta vulnerabilidad se clasifica como CRÍTICA en la escala Common Vulnerability Scoring System v3.1, que va de 0 a 10. Las vulnerabilidades con puntuaciones superiores a 9.0 representan los mayores riesgos de seguridad y típicamente permiten la ejecución remota de código, escalada de privilegios o compromiso total del sistema. Para más información técnica y parches disponibles, los administradores de sistemas pueden consultar las siguientes referencias: https://github.com/ILIAS-eLearning/ILIAS https://github.com/ILIAS-eLearning/ILIAS/commit/f36934a6f937d0fe837ca6e642986458b4069a95 https://www.vulncheck.com/advisories/ilias-before-9.22-10.10-and-11.3-unauthenticated-php-object-injection-via-shibboleth-logout-endpoint Se recomienda encarecidamente a todas las organizaciones que utilicen el software afectado que apliquen los parches de seguridad disponibles de forma inmediata, revisen sus sistemas en busca de indicadores de compromiso y monitoricen el tráfico de red en busca de actividad sospechosa relacionada con esta vulnerabilidad.

CVE-2026-80428: Vulnerabilidad Crítica Detectada (CVSS 9.8) | Ciberseguridad - NarcoObservatorio