**Nueva Vulnerabilidad Crítica en MaxSite CMS: Riesgo Inminente para la Seguridad de los Sistemas**
Recientemente se ha descubierto una vulnerabilidad crítica en MaxSite CMS, identificada como CVE-2026-87929, que ha obtenido una alarmante puntuación de 9.8 sobre 10 en la escala del Common Vulnerability Scoring System (CVSS). Este hallazgo es de suma importancia para las organizaciones que dependen de esta plataforma de gestión de contenido, ya que expone a los sistemas afectados a un riesgo considerable, requiriendo una atención inmediata por parte de los equipos de ciberseguridad para mitigar posibles ataques.
La vulnerabilidad en cuestión se origina en una clave de cifrado de sesión codificada de forma fija que se encuentra en el archivo application/config/config.php de MaxSite CMS, versión 109.6. Esta clave, que nunca se modifica durante el proceso de instalación, permite a atacantes no autenticados falsificar cookies de sesión de administrador. Al aprovechar esta debilidad, un atacante puede crear una cookie ci_session maliciosa con privilegios de administrador, utilizando un HMAC-SHA1 generado con la clave de cifrado conocida públicamente. Este proceso permite eludir las comprobaciones de autenticación que se llevan a cabo en las funciones is_login() y mso_check_allow(), abriendo así las puertas a un acceso no autorizado a las funcionalidades administrativas del sistema.
La vulnerabilidad está clasificada bajo CWE-321, lo que indica una debilidad específica en la seguridad relacionada con la gestión inadecuada de las claves de cifrado. Este tipo de fallo es crítico, ya que compromete la integridad de las sesiones de usuario y permite a un atacante tomar el control completo de la administración del sitio web.
El análisis del vector de ataque revela que la vulnerabilidad es explotable a través de la red (NETWORK) y presenta una baja complejidad de ataque, lo que facilita su explotación. Además, no se requieren privilegios previos para llevar a cabo el ataque, ni la interacción del usuario es necesaria, lo que incrementa aún más su peligrosidad. Con una puntuación tan elevada en la escala CVSS, esta vulnerabilidad se clasifica como crítica, indicando que puede permitir la ejecución remota de código, la escalada de privilegios o incluso el compromiso total del sistema afectado.
Para mitigar este riesgo, se recomienda encarecidamente a todas las organizaciones que utilicen MaxSite CMS que apliquen de forma inmediata los parches de seguridad disponibles. Asimismo, es fundamental que los administradores realicen una auditoría exhaustiva de sus sistemas en busca de indicadores de compromiso y que monitoricen el tráfico de red en busca de actividades sospechosas relacionadas con esta vulnerabilidad.
Para obtener información técnica adicional y acceder a los parches necesarios, los administradores pueden consultar las siguientes referencias: [GitHub - EviL0rd](https://github.com/EviL0rd/maxsite-cve4/blob/main/2026.09.08-maxsite-cms-hardcoded-session-key-auth-bypass.md), [GitHub - MaxSite CMS](https://github.com/maxsite/cms), y [Configuración del archivo](https://github.com/maxsite/cms/blob/2ca0a0c7d1d71106a25dbb0f2aedaaefbf12802c/application/config/config.php#L230-L254).
Este incidente subraya la importancia de mantener una postura proactiva en ciberseguridad, especialmente en el contexto de software de código abierto, donde las configuraciones de seguridad pueden ser olvidadas o pasadas por alto. La rapidez en la respuesta y la implementación de medidas de seguridad robustas son esenciales para protegerse contra los riesgos emergentes en el panorama digital actual.