Se ha identificado una nueva vulnerabilidad crítica, catalogada como CVE-2026-80428, que presenta una puntuación CVSS alarmante de 9.8 sobre 10. Este hallazgo representa un riesgo considerable para los sistemas que utilizan el software afectado, y su pronta atención es imperativa para los equipos de ciberseguridad de las organizaciones.
Desde una perspectiva técnica, la vulnerabilidad se origina en ILIAS, un sistema de gestión de aprendizaje, que deserializa datos de sesión almacenados para un llamador no autenticado. El punto final de la interfaz de Shibboleth, ubicado en components/ILIAS/AuthShibboleth/resources/shib_logout.php, opera en un contexto que la inicialización de ILIAS exime de autenticación. Esto significa que el manejador de notificaciones de cierre de sesión busca la sesión a terminar leyendo cada fila activa de la tabla de sesiones y pasa los datos almacenados de cada fila a un parser diseñado a mano que invoca la función unserialize sin restricciones sobre qué clases pueden ser instanciadas. Como resultado, cualquier objeto serializado presente en una fila de sesión se instancia en nombre de una solicitud anónima, lo que provoca que los destructores de objetos se ejecuten cuando esos objetos son eliminados de la memoria.
Una característica preocupante de este vector de ataque es que un objeto serializado puede ser inyectado en una fila de sesión sin necesidad de iniciar sesión, debido a que el punto de entrada de autenticación LTI almacena parámetros de solicitud en la sesión y es accesible a través de un camino que la misma inicialización exime de autenticación. Además, una clase incluida en la aplicación escribe una estructura codificada en JSON en un archivo cuyo nombre está determinado por una de sus propiedades. Este comportamiento permite que contenido controlado por un atacante se coloque en un directorio elegido por él mismo, justo debajo de la raíz del servidor web, lo que resulta en la ejecución de código con los privilegios del usuario del servidor web. Las versiones 9.22, 10.10 y 11.3 de ILIAS han implementado cambios que eliminan la funcionalidad de notificación de cierre de sesión del endpoint afectado.
La vulnerabilidad está clasificada bajo CWE-502, lo que indica un tipo específico de debilidad de seguridad relacionado con la inyección de objetos en el software en cuestión.
El análisis del vector de ataque revela que se clasifica como NETWORK con una complejidad de ataque baja. No se requieren privilegios previos para llevar a cabo el ataque, y no es necesaria la interacción del usuario, lo que aumenta la peligrosidad de esta vulnerabilidad.
Dada su puntuación de 9.8, esta vulnerabilidad se considera CRÍTICA según la escala del Common Vulnerability Scoring System (CVSS) v3.1, que va de 0 a 10. Las vulnerabilidades que superan la puntuación de 9.0 son consideradas de alto riesgo y suelen permitir la ejecución remota de código, la escalada de privilegios o el compromiso total de los sistemas afectados.
Para obtener información técnica adicional y los parches disponibles, los administradores de sistemas deben consultar las siguientes referencias: [repositorio de ILIAS en GitHub](https://github.com/ILIAS-eLearning/ILIAS), [commit específico](https://github.com/ILIAS-eLearning/ILIAS/commit/f36934a6f937d0fe837ca6e642986458b4069a95) y [advisory de Vulncheck](https://www.vulncheck.com/advisories/ilias-before-9.22-10.10-and-11.3-unauthenticated-php-object-injection-via-shibboleth-logout-endpoint).
Ante la gravedad de la situación, se recomienda encarecidamente a todas las organizaciones que utilicen las versiones afectadas de ILIAS que apliquen inmediatamente los parches de seguridad disponibles. Además, es crucial que revisen sus sistemas en busca de indicadores de compromiso y monitoricen el tráfico de red para detectar cualquier actividad sospechosa relacionada con esta vulnerabilidad. La proactividad en la gestión de esta amenaza puede ser la diferencia entre una contención exitosa y un potencial compromiso de seguridad que afecte la integridad de los datos y la confianza en la infraestructura tecnológica de la organización.