🛡 VULNERABILIDADES 🛡

CVE-2026-87929: Vulnerabilidad Crítica Detectada (CVSS 9.8)

🛡CyberObservatorio
Idioma

CVE-2026-87929: Vulnerabilidad Crítica Detectada (CVSS 9.8)

Fuente: NVD NIST

**Nueva Vulnerabilidad Crítica en MaxSite CMS: Riesgo Inminente para la Seguridad de los Sistemas**

Recientemente se ha descubierto una vulnerabilidad crítica en MaxSite CMS, identificada como CVE-2026-87929, que ha obtenido una alarmante puntuación de 9.8 sobre 10 en la escala del Common Vulnerability Scoring System (CVSS). Este hallazgo es de suma importancia para las organizaciones que dependen de esta plataforma de gestión de contenido, ya que expone a los sistemas afectados a un riesgo considerable, requiriendo una atención inmediata por parte de los equipos de ciberseguridad para mitigar posibles ataques.

La vulnerabilidad en cuestión se origina en una clave de cifrado de sesión codificada de forma fija que se encuentra en el archivo application/config/config.php de MaxSite CMS, versión 109.6. Esta clave, que nunca se modifica durante el proceso de instalación, permite a atacantes no autenticados falsificar cookies de sesión de administrador. Al aprovechar esta debilidad, un atacante puede crear una cookie ci_session maliciosa con privilegios de administrador, utilizando un HMAC-SHA1 generado con la clave de cifrado conocida públicamente. Este proceso permite eludir las comprobaciones de autenticación que se llevan a cabo en las funciones is_login() y mso_check_allow(), abriendo así las puertas a un acceso no autorizado a las funcionalidades administrativas del sistema.

La vulnerabilidad está clasificada bajo CWE-321, lo que indica una debilidad específica en la seguridad relacionada con la gestión inadecuada de las claves de cifrado. Este tipo de fallo es crítico, ya que compromete la integridad de las sesiones de usuario y permite a un atacante tomar el control completo de la administración del sitio web.

El análisis del vector de ataque revela que la vulnerabilidad es explotable a través de la red (NETWORK) y presenta una baja complejidad de ataque, lo que facilita su explotación. Además, no se requieren privilegios previos para llevar a cabo el ataque, ni la interacción del usuario es necesaria, lo que incrementa aún más su peligrosidad. Con una puntuación tan elevada en la escala CVSS, esta vulnerabilidad se clasifica como crítica, indicando que puede permitir la ejecución remota de código, la escalada de privilegios o incluso el compromiso total del sistema afectado.

Para mitigar este riesgo, se recomienda encarecidamente a todas las organizaciones que utilicen MaxSite CMS que apliquen de forma inmediata los parches de seguridad disponibles. Asimismo, es fundamental que los administradores realicen una auditoría exhaustiva de sus sistemas en busca de indicadores de compromiso y que monitoricen el tráfico de red en busca de actividades sospechosas relacionadas con esta vulnerabilidad.

Para obtener información técnica adicional y acceder a los parches necesarios, los administradores pueden consultar las siguientes referencias: [GitHub - EviL0rd](https://github.com/EviL0rd/maxsite-cve4/blob/main/2026.09.08-maxsite-cms-hardcoded-session-key-auth-bypass.md), [GitHub - MaxSite CMS](https://github.com/maxsite/cms), y [Configuración del archivo](https://github.com/maxsite/cms/blob/2ca0a0c7d1d71106a25dbb0f2aedaaefbf12802c/application/config/config.php#L230-L254).

Este incidente subraya la importancia de mantener una postura proactiva en ciberseguridad, especialmente en el contexto de software de código abierto, donde las configuraciones de seguridad pueden ser olvidadas o pasadas por alto. La rapidez en la respuesta y la implementación de medidas de seguridad robustas son esenciales para protegerse contra los riesgos emergentes en el panorama digital actual.

CVE-2026-87929: Vulnerabilidad Crítica Detectada (CVSS 9.8)

Source: NVD NIST

Se ha detectado una nueva vulnerabilidad crítica, identificada como CVE-2026-87929, que cuenta con una puntuación CVSS de 9.8/10. Esta vulnerabilidad representa un riesgo significativo para los sistemas afectados y requiere atención inmediata por parte de los equipos de seguridad. Descripción técnica: MaxSite CMS through 109.6 ships with a hardcoded session encryption key in application/config/config.php that is never changed during installation, allowing unauthenticated attackers to forge administrator session cookies. Attackers can mint a malicious ci_session cookie with administrator privileges by computing an HMAC-SHA1 using the publicly known encryption key, bypassing authentication checks in is_login() and mso_check_allow() functions. La vulnerabilidad está clasificada como CWE-321, lo que indica el tipo específico de debilidad de seguridad presente en el software afectado. Análisis del vector de ataque: El vector de ataque es NETWORK con complejidad de ataque LOW. Privilegios requeridos: NONE. Interacción del usuario: NONE. Con una puntuación CVSS de 9.8, esta vulnerabilidad se clasifica como CRÍTICA en la escala Common Vulnerability Scoring System v3.1, que va de 0 a 10. Las vulnerabilidades con puntuaciones superiores a 9.0 representan los mayores riesgos de seguridad y típicamente permiten la ejecución remota de código, escalada de privilegios o compromiso total del sistema. Para más información técnica y parches disponibles, los administradores de sistemas pueden consultar las siguientes referencias: https://github.com/EviL0rd/maxsite-cve4/blob/main/2026.09.08-maxsite-cms-hardcoded-session-key-auth-bypass.md https://github.com/maxsite/cms https://github.com/maxsite/cms/blob/2ca0a0c7d1d71106a25dbb0f2aedaaefbf12802c/application/config/config.php#L230-L254 Se recomienda encarecidamente a todas las organizaciones que utilicen el software afectado que apliquen los parches de seguridad disponibles de forma inmediata, revisen sus sistemas en busca de indicadores de compromiso y monitoricen el tráfico de red en busca de actividad sospechosa relacionada con esta vulnerabilidad.

CVE-2026-87929: Vulnerabilidad Crítica Detectada (CVSS 9.8) | Ciberseguridad - NarcoObservatorio