🛡 VULNERABILIDADES 🛡

CVE-2026-93985: Vulnerabilidad Crítica Detectada (CVSS 9.9)

🛡CyberObservatorio
Idioma

CVE-2026-93985: Vulnerabilidad Crítica Detectada (CVSS 9.9)

Fuente: NVD NIST

**Nueva Vulnerabilidad Crítica en OpenPanel: CVE-2026-93985**

Recientemente se ha identificado una vulnerabilidad crítica en el entorno de ejecución JavaScript de OpenPanel, designada como CVE-2026-93985, que ha sido clasificada con una alarmante puntuación de 9.9 sobre 10 en el sistema de puntuación de vulnerabilidades comunes (CVSS). Este descubrimiento es un llamado de atención para las organizaciones que dependen de este software, ya que el riesgo que presenta es significativo y podría comprometer la seguridad de los sistemas afectados. La atención inmediata de los equipos de seguridad es imperativa para mitigar posibles ataques.

La vulnerabilidad detectada se origina en el commit bad75bdd del código fuente de OpenPanel. Específicamente, se trata de una fuga de sandbox en el validador de plantillas de webhook de JavaScript, que no logra bloquear el acceso a miembros computados de las cadenas de constructores. Esto significa que atacantes con acceso de escritura al proyecto pueden crear plantillas de webhook empleando notación de propiedades computadas, lo que les permitiría acceder al constructor de la función y ejecutar código arbitrario en el proceso del trabajador. Esta capacidad de ejecución remota de código (RCE) representa un grave riesgo para la integridad y confidencialidad de los datos en el sistema.

Desde una perspectiva técnica, esta vulnerabilidad se encuentra clasificada bajo CWE-94, que corresponde a la "Inyección de código". Esta clasificación subraya la naturaleza intrínseca de la debilidad de seguridad que permite a un atacante inyectar y ejecutar código malicioso en el sistema afectado.

El análisis del vector de ataque revela que se trata de una amenaza que se puede explotar a través de una red, con una complejidad de ataque baja. Los privilegios requeridos para llevar a cabo el ataque son también bajos, y no se necesita interacción del usuario, lo que convierte a esta vulnerabilidad en un blanco atractivo para los ciberdelincuentes.

La gravedad de esta vulnerabilidad, con una puntuación CVSS de 9.9, la posiciona en la categoría de CRÍTICA, lo que indica que representa uno de los mayores riesgos de seguridad. Las vulnerabilidades que obtienen puntuaciones superiores a 9.0 suelen permitir la ejecución remota de código, la escalada de privilegios o el compromiso total del sistema, lo que puede resultar en graves repercusiones para las organizaciones que no tomen medidas.

Para aquellos que requieren información técnica adicional, así como detalles sobre los parches disponibles, se pueden consultar las siguientes referencias: [GitHub Advisory](https://github.com/Openpanel-dev/openpanel/security/advisories/GHSA-6f7h-cvp6-w9w5) y [VulnCheck Advisory](https://www.vulncheck.com/advisories/openpanel-js-runtime-javascript-template-sandbox-escape-rce).

En vista de la gravedad de esta vulnerabilidad, es altamente recomendable que todas las organizaciones que utilicen el software afectado apliquen de inmediato los parches de seguridad disponibles. Además, se sugiere llevar a cabo una revisión exhaustiva de los sistemas en busca de indicadores de compromiso y monitorizar el tráfico de red para detectar cualquier actividad sospechosa relacionada con esta vulnerabilidad. La proactividad en la gestión de estas amenazas es crucial para garantizar la seguridad y la salud operativa de las infraestructuras tecnológicas en el actual panorama de ciberseguridad.

En un contexto más amplio, este incidente resalta la importancia de mantener actualizados los sistemas y de aplicar buenas prácticas de ciberseguridad. La historia ha demostrado que las vulnerabilidades críticas como esta pueden ser aprovechadas por actores maliciosos para realizar ataques devastadores, como se ha visto en incidentes pasados en los que se han visto involucrados sistemas de gestión de contenido y plataformas de desarrollo que no implementaron de manera oportuna las actualizaciones de seguridad. La ciberseguridad es un campo en constante evolución, y las organizaciones deben estar a la vanguardia para proteger sus activos y datos.

CVE-2026-93985: Vulnerabilidad Crítica Detectada (CVSS 9.9)

Source: NVD NIST

Se ha detectado una nueva vulnerabilidad crítica, identificada como CVE-2026-93985, que cuenta con una puntuación CVSS de 9.9/10. Esta vulnerabilidad representa un riesgo significativo para los sistemas afectados y requiere atención inmediata por parte de los equipos de seguridad. Descripción técnica: OpenPanel js-runtime through commit bad75bdd contains a sandbox escape vulnerability in the JavaScript webhook template validator that fails to block computed member access to constructor chains. Attackers with project write access can create webhook templates using computed property notation to access Function constructor and execute arbitrary code in the worker process. La vulnerabilidad está clasificada como CWE-94, lo que indica el tipo específico de debilidad de seguridad presente en el software afectado. Análisis del vector de ataque: El vector de ataque es NETWORK con complejidad de ataque LOW. Privilegios requeridos: LOW. Interacción del usuario: NONE. Con una puntuación CVSS de 9.9, esta vulnerabilidad se clasifica como CRÍTICA en la escala Common Vulnerability Scoring System v3.1, que va de 0 a 10. Las vulnerabilidades con puntuaciones superiores a 9.0 representan los mayores riesgos de seguridad y típicamente permiten la ejecución remota de código, escalada de privilegios o compromiso total del sistema. Para más información técnica y parches disponibles, los administradores de sistemas pueden consultar las siguientes referencias: https://github.com/Openpanel-dev/openpanel/security/advisories/GHSA-6f7h-cvp6-w9w5 https://www.vulncheck.com/advisories/openpanel-js-runtime-javascript-template-sandbox-escape-rce Se recomienda encarecidamente a todas las organizaciones que utilicen el software afectado que apliquen los parches de seguridad disponibles de forma inmediata, revisen sus sistemas en busca de indicadores de compromiso y monitoricen el tráfico de red en busca de actividad sospechosa relacionada con esta vulnerabilidad.

CVE-2026-93985: Vulnerabilidad Crítica Detectada (CVSS 9.9) | Ciberseguridad - NarcoObservatorio