🛡 VULNERABILIDADES 🛡

CVE-2026-91995: Vulnerabilidad Crítica Detectada (CVSS 9.1)

🛡CyberObservatorio
Idioma

CVE-2026-91995: Vulnerabilidad Crítica Detectada (CVSS 9.1)

Fuente: NVD NIST

**Una vulnerabilidad crítica pone en riesgo a sistemas afectados: CVE-2026-91995**

En el panorama actual de la ciberseguridad, donde las amenazas son cada vez más sofisticadas y generalizadas, la reciente identificación de una vulnerabilidad crítica, conocida como CVE-2026-91995, destaca como un asunto de gran relevancia. Esta vulnerabilidad ha sido calificada con una puntuación de 9.1 sobre 10 en la escala del Common Vulnerability Scoring System (CVSS), lo que la sitúa en el umbral más alto de riesgo. Afecta principalmente a sistemas que operan versiones de la aplicación "pig" anteriores a la 4.1.0, y su potencial impacto puede ser devastador para organizaciones y usuarios que dependen de esta tecnología.

La vulnerabilidad se manifiesta en el endpoint /register/password, donde se produce un bypass de autenticación. Esto significa que, en lugar de validar correctamente la contraseña actual antes de permitir cambios, el sistema desestima los resultados de esta verificación. Como consecuencia, un atacante remoto puede enviar un nombre de usuario junto a una contraseña incorrecta y, de este modo, sobrescribir cualquier credencial de cuenta, incluyendo aquellas de administradores, lo que lleva a un control total del sistema comprometido.

Desde un punto de vista técnico, esta vulnerabilidad se clasifica bajo CWE-620, que se refiere a debilidades específicas en la autenticación de software. El vector de ataque se categoriza como NETWORK y presenta una complejidad de ataque baja, lo que implica que no se requieren privilegios especiales ni interacción del usuario para llevar a cabo la explotación. Esto la convierte en una amenaza particularmente alarmante, ya que cualquier atacante con acceso a la red podría ejecutar un ataque sin obstáculos significativos.

El impacto de CVE-2026-91995 no puede subestimarse. Las organizaciones que utilizan versiones vulnerables del software "pig" se enfrentan a un riesgo elevado de comprometer no solo la integridad de sus datos, sino también la confianza de sus clientes y socios. La posibilidad de que un atacante asuma el control completo de sistemas críticos puede tener repercusiones económicas y legales significativas, así como un daño irreparable a la reputación de la empresa.

Históricamente, el sector de la ciberseguridad ha sido testigo de incidentes similares donde vulnerabilidades en sistemas de autenticación han llevado a brechas de seguridad masivas. Estos eventos han subrayado la importancia de mantener un ciclo de vida de software robusto, que incluya actualizaciones y parches regulares. La vulnerabilidad actual recuerda a incidentes pasados, donde fallos en la autenticación y autorización han permitido a los atacantes acceder a datos sensibles con facilidad.

Ante esta situación, es imperativo que todas las organizaciones que utilicen el software afectado tomen medidas inmediatas. Se recomienda encarecidamente aplicar los parches de seguridad disponibles, que pueden encontrarse en los repositorios de código oficiales: [GitHub - geo-chen](https://github.com/geo-chen/oss/blob/main/pig.md), [GitHub - pig-mesh](https://github.com/pig-mesh/pig) y [GitHub - SysRegisterController](https://github.com/pig-mesh/pig/blob/v4.0.0/pig-upms/pig-upms-biz/src/main/java/com/pig4cloud/pig/admin/controller/SysRegisterController.java#L21-L53). Asimismo, se recomienda a los administradores de sistemas realizar auditorías de seguridad en sus entornos para detectar posibles indicadores de compromiso y supervisar el tráfico de red en busca de actividades sospechosas relacionadas con esta vulnerabilidad.

La ciberseguridad es un campo en constante evolución, y la identificación y mitigación de vulnerabilidades como CVE-2026-91995 son cruciales para proteger la infraestructura crítica y los datos sensibles de las organizaciones en un entorno digital cada vez más hostil.

CVE-2026-91995: Vulnerabilidad Crítica Detectada (CVSS 9.1)

Source: NVD NIST

Se ha detectado una nueva vulnerabilidad crítica, identificada como CVE-2026-91995, que cuenta con una puntuación CVSS de 9.1/10. Esta vulnerabilidad representa un riesgo significativo para los sistemas afectados y requiere atención inmediata por parte de los equipos de seguridad. Descripción técnica: pig before 4.1.0 contains an authentication bypass vulnerability in the /register/password endpoint where password verification results are discarded, allowing any value as the current password. Remote attackers can submit a username with an incorrect current password to overwrite any account credential including the admin account and gain full administrative control. La vulnerabilidad está clasificada como CWE-620, lo que indica el tipo específico de debilidad de seguridad presente en el software afectado. Análisis del vector de ataque: El vector de ataque es NETWORK con complejidad de ataque LOW. Privilegios requeridos: NONE. Interacción del usuario: NONE. Con una puntuación CVSS de 9.1, esta vulnerabilidad se clasifica como CRÍTICA en la escala Common Vulnerability Scoring System v3.1, que va de 0 a 10. Las vulnerabilidades con puntuaciones superiores a 9.0 representan los mayores riesgos de seguridad y típicamente permiten la ejecución remota de código, escalada de privilegios o compromiso total del sistema. Para más información técnica y parches disponibles, los administradores de sistemas pueden consultar las siguientes referencias: https://github.com/geo-chen/oss/blob/main/pig.md https://github.com/pig-mesh/pig https://github.com/pig-mesh/pig/blob/v4.0.0/pig-upms/pig-upms-biz/src/main/java/com/pig4cloud/pig/admin/controller/SysRegisterController.java#L21-L53 Se recomienda encarecidamente a todas las organizaciones que utilicen el software afectado que apliquen los parches de seguridad disponibles de forma inmediata, revisen sus sistemas en busca de indicadores de compromiso y monitoricen el tráfico de red en busca de actividad sospechosa relacionada con esta vulnerabilidad.

CVE-2026-91995: Vulnerabilidad Crítica Detectada (CVSS 9.1) | Ciberseguridad - NarcoObservatorio