🛡 VULNERABILIDADES 🛡

CVE-2026-102361: Detectada Vulnerabilidad Crítica (CVSS 9.1)

🛡CyberObservatorio
Idioma

CVE-2026-102361: Detectada Vulnerabilidad Crítica (CVSS 9.1)

Fuente: NVD NIST

En el mundo interconectado de hoy, la seguridad cibernética se ha convertido en una prioridad crítica para organizaciones de todos los tamaños y sectores. En este contexto, la reciente detección de una vulnerabilidad crítica, identificada como CVE-2026-102361, ha encendido las alarmas en la comunidad de ciberseguridad. Con una puntuación de 9.1 sobre 10 en la escala CVSS, esta vulnerabilidad plantea un riesgo significativo no solo para los sistemas afectados, sino también para la integridad de la información de los usuarios, lo que puede tener implicaciones directas en las operaciones comerciales y la confianza del consumidor.

La vulnerabilidad en cuestión se encuentra en mall4j, específicamente en las versiones hasta la 4.0, y se manifiesta como una debilidad en la autenticación en el endpoint PUT /user/updatePwd. Esta falla permite que atacantes no autenticados puedan restablecer la contraseña de cualquier cuenta de usuario en la plataforma de comercio electrónico, simplemente enviando un nombre de usuario en el cuerpo de la solicitud. Sin ningún tipo de verificación adicional, los atacantes pueden sobrescribir contraseñas, llevando a un posible compromiso total de la cuenta, lo que les otorga acceso a pedidos y datos personales de los usuarios afectados.

Clasificada como CWE-306, esta vulnerabilidad ilustra un tipo específico de debilidad de seguridad que se deriva de la falta de controles adecuados de autenticación. La simplicidad del ataque es alarmante: el vector de ataque es de tipo NETWORK y presenta una complejidad baja, lo que significa que un atacante no necesita habilidades avanzadas para explotar esta vulnerabilidad. Además, no se requieren privilegios especiales ni interacción del usuario para llevar a cabo el ataque, lo que aumenta drásticamente el riesgo de explotación.

La clasificación de esta vulnerabilidad como CRÍTICA en la escala Common Vulnerability Scoring System (CVSS) v3.1 resalta la gravedad de la situación. Las vulnerabilidades que obtienen una puntuación superior a 9.0 son consideradas de alto riesgo, ya que suelen facilitar la ejecución remota de código, la escalada de privilegios o el compromiso total del sistema. En este caso, la posibilidad de tomar el control de cuentas de usuario y acceder a información sensible presenta una amenaza inminente para organizaciones que dependen de la plataforma mall4j para gestionar su comercio electrónico.

Para aquellas entidades que utilizan el software afectado, se insta a aplicar de inmediato los parches de seguridad disponibles. Los administradores de sistemas pueden encontrar información técnica y parches en los siguientes enlaces: el script de prueba de concepto para la explotación de la vulnerabilidad (https://github.com/LinYuanyi1/cve-request-poc/blob/114b3f0d149e50a7678f591bf8043399fc9ac96c/mall4j/A01_updatepwd_account_takeover.py), el repositorio principal de mall4j (https://github.com/gz-yami/mall4j), y un controlador de usuario que ilustra la vulnerabilidad (https://github.com/gz-yami/mall4j/blob/ffc672fc1aa4320ce02d0b93853bb456ae0a4dae/yami-shop-api/src/main/java/com/yami/shop/api/controller/UserRegisterController.java#L78-L100).

Además de aplicar los parches, se recomienda a las organizaciones que revisen sus sistemas en busca de indicadores de compromiso y que monitoricen el tráfico de red en busca de actividades sospechosas que puedan estar relacionadas con esta vulnerabilidad. Dada la naturaleza crítica de esta vulnerabilidad, es esencial que las empresas actúen de inmediato para proteger tanto sus activos digitales como la confianza de sus clientes. La historia reciente de ciberataques ha demostrado que la inacción puede tener consecuencias devastadoras, tanto a nivel financiero como reputacional.

CVE-2026-102361: Vulnerabilidad Crítica Detectada (CVSS 9.1)

Source: NVD NIST

Se ha detectado una nueva vulnerabilidad crítica, identificada como CVE-2026-102361, que cuenta con una puntuación CVSS de 9.1/10. Esta vulnerabilidad representa un riesgo significativo para los sistemas afectados y requiere atención inmediata por parte de los equipos de seguridad. Descripción técnica: mall4j through 4.0 contains a missing authentication vulnerability in the PUT /user/updatePwd endpoint that allows unauthenticated attackers to reset any storefront account password. Attackers can supply a target username in the request body to overwrite passwords without verification, enabling account takeover and access to orders and personal data. La vulnerabilidad está clasificada como CWE-306, lo que indica el tipo específico de debilidad de seguridad presente en el software afectado. Análisis del vector de ataque: El vector de ataque es NETWORK con complejidad de ataque LOW. Privilegios requeridos: NONE. Interacción del usuario: NONE. Con una puntuación CVSS de 9.1, esta vulnerabilidad se clasifica como CRÍTICA en la escala Common Vulnerability Scoring System v3.1, que va de 0 a 10. Las vulnerabilidades con puntuaciones superiores a 9.0 representan los mayores riesgos de seguridad y típicamente permiten la ejecución remota de código, escalada de privilegios o compromiso total del sistema. Para más información técnica y parches disponibles, los administradores de sistemas pueden consultar las siguientes referencias: https://github.com/LinYuanyi1/cve-request-poc/blob/114b3f0d149e50a7678f591bf8043399fc9ac96c/mall4j/A01_updatepwd_account_takeover.py https://github.com/gz-yami/mall4j https://github.com/gz-yami/mall4j/blob/ffc672fc1aa4320ce02d0b93853bb456ae0a4dae/yami-shop-api/src/main/java/com/yami/shop/api/controller/UserRegisterController.java#L78-L100 Se recomienda encarecidamente a todas las organizaciones que utilicen el software afectado que apliquen los parches de seguridad disponibles de forma inmediata, revisen sus sistemas en busca de indicadores de compromiso y monitoricen el tráfico de red en busca de actividad sospechosa relacionada con esta vulnerabilidad.

CVE-2026-102361: Detectada Vulnerabilidad Crítica (CVSS 9.1) | Ciberseguridad - NarcoObservatorio