🛡 VULNERABILIDADES 🛡

CVE-2026-101065: Detectada Vulnerabilidad Crítica (CVSS 9.8)

🛡CyberObservatorio
Idioma

CVE-2026-101065: Detectada Vulnerabilidad Crítica (CVSS 9.8)

Fuente: NVD NIST

**Nueva vulnerabilidad crítica en Obot: CVE-2026-101065 exige atención inmediata**

En el panorama actual de la ciberseguridad, la identificación de vulnerabilidades críticas es un asunto que no puede subestimarse, dado el potencial de estas brechas para causar daños significativos tanto a nivel individual como empresarial. Recientemente, ha sido detectada una vulnerabilidad clasificada como CVE-2026-101065, la cual ha recibido una puntuación alarmante de 9.8 sobre 10 en la escala CVSS. Esta situación se convierte en un punto de preocupación no solo para los desarrolladores y administradores de sistemas que utilizan la plataforma Obot, sino también para cualquier organización que dependa de tecnologías de inteligencia artificial y contenedores Docker, ya que el fallo pone en riesgo la integridad y la confidencialidad de los datos que manejan.

La vulnerabilidad en cuestión afecta a Obot, una plataforma de agente de inteligencia artificial de código abierto, en todas sus versiones hasta e incluyendo el commit d7e6970. El problema radica en el comando de inicio rápido de Docker, que, tal como se detalla en el archivo README de la plataforma, inicia el contenedor escuchando en 0.0.0.0:8080 con la autenticación deshabilitada por defecto. Este fallo de diseño permite que cualquier solicitud que llegue al puerto expuesto se asocie a un usuario sintético denominado "nobody", que tiene asignados los roles de Propietario y Administrador. En consecuencia, cualquier entidad no autenticada que logre acceder al puerto expuesto obtiene acceso administrativo completo tanto a la API como a la interfaz de usuario de Obot, lo que incluye la capacidad de registrar y lanzar servidores MCP controlados por el atacante.

Adicionalmente, el problema se agrava debido a que el proceso de inicio rápido también monta el socket de Docker (/var/run/docker.sock) dentro del contenedor. Esto le otorga al backend de ejecución de MCP, accesible a través de esa ruta, privilegios sobre la superficie de control de Docker del host, lo que permite una variedad de acciones maliciosas que pueden comprometer aún más la seguridad del sistema. Aunque la solución propuesta es meramente documental, ya que la nueva configuración del inicio rápido ahora habilita la autenticación, es imperativo que los operadores que hayan seguido las instrucciones anteriores establezcan la variable OBOT_SERVER_ENABLE_AUTHENTICATION como "true" antes de exponer su host a redes no confiables.

Desde el punto de vista técnico, esta vulnerabilidad se clasifica bajo CWE-306, que denota la debilidad específica de seguridad presente en el software afectado. El análisis del vector de ataque revela que este es de tipo NETWORK, con una complejidad de ataque baja y sin requisitos de privilegios ni interacción del usuario, lo que facilita aún más la explotación del mismo.

Con una puntuación de 9.8 en la escala CVSS v3.1, esta vulnerabilidad se categoriza como CRÍTICA. Las vulnerabilidades que superan la puntuación de 9.0 son consideradas como las que presentan los mayores riesgos de seguridad, permitiendo típicamente la ejecución remota de código, escalada de privilegios o el compromiso total del sistema. Esto implica que cualquier organización que no actúe de inmediato puede enfrentarse a serias repercusiones, incluyendo la pérdida de datos sensibles y la interrupción de sus servicios.

Para obtener información técnica más detallada y parches disponibles, los administradores de sistemas están invitados a consultar las siguientes referencias: [Advisory de GitHub](https://github.com/obot-platform/obot/security/advisories/GHSA-jj4w-pfgv-4mrm) y [VulnCheck](https://www.vulncheck.com/advisories/obot-quickstart-docker-deployment-unauthenticated-admin-access).

Ante esta crítica situación, se recomienda encarecidamente a todas las organizaciones que utilicen el software afectado que apliquen los parches de seguridad disponibles con la mayor celeridad posible. Además, deben revisar sus sistemas en busca de indicadores de compromiso (IoCs) y monitorizar el tráfico de red en busca de cualquier actividad sospechosa relacionada con esta vulnerabilidad. La ciberseguridad es una responsabilidad compartida y, en un entorno digital cada vez más complejo, la proactividad puede ser la clave para salvaguardar los activos más valiosos de una organización.

CVE-2026-101065: Vulnerabilidad Crítica Detectada (CVSS 9.8)

Source: NVD NIST

Se ha detectado una nueva vulnerabilidad crítica, identificada como CVE-2026-101065, que cuenta con una puntuación CVSS de 9.8/10. Esta vulnerabilidad representa un riesgo significativo para los sistemas afectados y requiere atención inmediata por parte de los equipos de seguridad. Descripción técnica: Obot is an open-source AI agent/MCP platform. In all versions up to and including commit d7e6970, the Docker quickstart command documented in the README starts the container listening on 0.0.0.0:8080 with authentication disabled by default. When authentication is disabled, every request is mapped to a synthetic "nobody" user that holds the Owner and Admin roles, so any unauthenticated party who can reach the exposed port obtains full administrative access to the Obot API and UI, including the ability to register and launch attacker-controlled MCP servers. Because the quickstart also mounts /var/run/docker.sock into the container, the MCP runtime backend reachable this way has access to the host's Docker control surface. The fix is documentation-only: the quickstart now enables authentication, and operators who followed the previous instructions should set OBOT_SERVER_ENABLE_AUTHENTICATION=true before exposing the host to any untrusted network. La vulnerabilidad está clasificada como CWE-306, lo que indica el tipo específico de debilidad de seguridad presente en el software afectado. Análisis del vector de ataque: El vector de ataque es NETWORK con complejidad de ataque LOW. Privilegios requeridos: NONE. Interacción del usuario: NONE. Con una puntuación CVSS de 9.8, esta vulnerabilidad se clasifica como CRÍTICA en la escala Common Vulnerability Scoring System v3.1, que va de 0 a 10. Las vulnerabilidades con puntuaciones superiores a 9.0 representan los mayores riesgos de seguridad y típicamente permiten la ejecución remota de código, escalada de privilegios o compromiso total del sistema. Para más información técnica y parches disponibles, los administradores de sistemas pueden consultar las siguientes referencias: https://github.com/obot-platform/obot/security/advisories/GHSA-jj4w-pfgv-4mrm https://www.vulncheck.com/advisories/obot-quickstart-docker-deployment-unauthenticated-admin-access Se recomienda encarecidamente a todas las organizaciones que utilicen el software afectado que apliquen los parches de seguridad disponibles de forma inmediata, revisen sus sistemas en busca de indicadores de compromiso y monitoricen el tráfico de red en busca de actividad sospechosa relacionada con esta vulnerabilidad.

CVE-2026-101065: Detectada Vulnerabilidad Crítica (CVSS 9.8) | Ciberseguridad - NarcoObservatorio