• Saltar a la navegación principal
  • Saltar al contenido principal
Logotipo S2GRUPO

Empresa Española Especializada en Ciberseguridad

  • Empresa
    • Sobre nosotros
    • Equipo directivo
    • RSE
    • Reconocimientos
  • Especialización
    • OT Industrial
    • IT
    • OT Salud
  • Soluciones
  • I+D+i
    • I+D
    • S2X
  • Talento
  • Noticias y publicaciones
  • Contacto
  • facebook
  • X
  • instagram
  • linkedin
|
es arrow down
  • en
© 2026 S2GRUPO
Alertas

Vulnerabilidades críticas en Apache 2026

15 Abr 2026

Vulnerabilidad crítica - 10/04

Introducción

CVE-2026-34197 afecta a Apache ActiveMQ, específicamente, a su componente Jolokia JMX-HTTP.

La validación de entrada insuficiente y un control inseguro de generación de código permite que un atacante autenticado pueda invocar operaciones administrativas expuestas en el endpoint /api/jolokia/.

Mediante una petición especialmente manipulada, es posible forzar la carga de configuraciones externas en formato Spring XML, lo que deriva en la instanciación de objetos maliciosos y, finalmente, en ejecución remota de código en la máquina virtual del broker. 

Esta falla, que permaneció durante aproximadamente 13 años en Apache ActiveMQ Classic, puede ser encadenada con una vulnerabilidad previa (CVE-2024-32114) para eludir los mecanismos de autenticación.

Análisis

CVE-2026-34197 - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H - 8,8

CVE-2026-34197 en Apache afecta al componente Jolokia JMX-HTTP expuesto en la consola web del broker y permite a un atacante autenticado ejecutar código remoto en la máquina virtual del servidor. El problema surge por una validación insuficiente de entradas y una configuración demasiado permisiva del endpoint /api/jolokia/, que habilita operaciones “exec” sobre MBeans del broker.

Un atacante puede abusar de estas operaciones para invocar métodos administrativos como la creación de conectores de red o configuraciones del broker, lo que desencadena la carga de una configuración externa en formato Spring XML.

Durante este proceso, el sistema instancia objetos antes de que se valide la configuración, lo que permite la ejecución de comandos arbitrarios en la JVM, alcanzando así ejecución remota de código (RCE). El impacto es crítico porque compromete completamente el sistema afectado, y las versiones vulnerables incluyen ramas anteriores a las versiones parcheadas por el proyecto Apache, por lo que se recomienda la actualización inmediata para mitigar el riesgo.

Productos afectados

  • Apache ActiveMQ Broker (org.apache.activemq:activemq-broker)
  • Apache ActiveMQ (org.apache.activemq:activemq-all)
  • Apache ActiveMQ Classic

Recomendaciones

Actualizar a la versión 5.19.4 o 6.2.3.

Workarounds

No hay workarounds para esta vulnerabilidad.

Referencias

  • https://activemq.apache.org/security-advisories.data/CVE-2026-34197-announcement.txt
  • https://www.euskadi.eus/gobierno-vasco/-/noticia/2026/validacion-entrada-incorrecta-activemq-apache/
  • https://horizon3.ai/attack-research/disclosures/cve-2026-34197-activemq-rce-jolokia/
  • https://access.redhat.com/security/cve/cve-2026-34197

Vulnerabilidad crítica - 14/04

Introducción

CVE-2026-29146 es una vulnerabilidad de tipo criptográfico que afecta a Apache Tomcat y a su componente EncryptInterceptor, utilizado en escenarios de comunicación en clúster mediante tomcat-tribes. El problema se origina en el uso de un esquema de cifrado considerado inseguro en determinados contextos, ya que se basa en AES en modo CBC con padding PKCS5.

Esta combinación puede ser explotada mediante un ataque de tipo padding oracle, una técnica que permite a un atacante inferir información sobre el contenido cifrado a partir de las respuestas del sistema ante datos manipulados.

La vulnerabilidad permite que un atacante que tenga capacidad de interceptar o influir en el tráfico entre nodos pueda enviar mensajes cifrados alterados y analizar las diferencias en las respuestas del sistema, como errores o comportamientos observables.

A partir de estas señales, es posible deducir si el padding del mensaje es correcto o incorrecto, lo que gradualmente puede permitir reconstruir el contenido en texto claro sin necesidad de conocer la clave de cifrado. Esto convierte un mecanismo de cifrado que debería garantizar confidencialidad en un sistema parcialmente observable, donde la información puede ser inferida.

Análisis

CVE-2026-29146 - CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N - 7,5

CVE-2026-29146 se basa en la explotación de un esquema de cifrado simétrico en modo CBC con padding PKCS5, en el que el sistema debe validar la estructura del relleno tras el descifrado de cada bloque. En condiciones normales, esta validación debería ser completamente opaca para un atacante, sin revelar información adicional sobre el contenido del mensaje.

Sin embargo, en este caso, el comportamiento del sistema difiere dependiendo de si el padding es correcto o incorrecto, lo que introduce una fuente de información indirecta.

Este comportamiento observable convierte al sistema en lo que se denomina un oracle de padding. En un escenario de ataque, un adversario con capacidad de interceptar el tráfico entre nodos del clúster puede modificar bloques de texto cifrado y reenviarlos al sistema objetivo. A partir de las respuestas obtenidas, el atacante puede inferir si el padding del mensaje descifrado es válido en cada intento.

A nivel técnico, este proceso permite realizar una reconstrucción iterativa del texto plano.

Mediante la modificación sistemática de los bloques cifrados y el análisis de la respuesta del sistema, el atacante puede deducir progresivamente los bytes originales del mensaje sin necesidad de conocer la clave criptográfica. Esto convierte una primitiva criptográfica teóricamente segura en un canal de filtración de información explotable.

En el contexto específico de Apache Tomcat

Este problema afecta a la comunicación interna entre nodos en entornos de clúster, donde el EncryptInterceptor gestiona el cifrado de mensajes entre instancias.

Si un atacante logra acceso a la red interna o a un punto intermedio de comunicación, puede abusar de este comportamiento para extraer información sensible transmitida entre servidores, comprometiendo así la confidencialidad del sistema distribuido.

La causa raíz del problema no reside en la debilidad del algoritmo AES en sí, sino en el uso de un modo de operación (CBC con padding no autenticado) que no proporciona integridad criptográfica.

La ausencia de un mecanismo de autenticación de mensajes permite que el sistema procese entradas manipuladas y, de forma indirecta, revele información a través de sus respuestas observables.

Versiones afectadas

En la rama 11.x, están afectadas las versiones desde 11.0.0-M1 hasta 11.0.18; en la rama 10.x, desde 10.0.0-M1 hasta 10.1.52; en la rama 9.x, desde 9.0.13 hasta 9.0.115; en la rama 8.5.x, desde 8.5.38 hasta 8.5.100; y en la rama 7.x, desde 7.0.100 hasta 7.0.109.

La vulnerabilidad fue introducida en el componente EncryptInterceptor, por lo que únicamente afectan las versiones de Tomcat que incorporan este mecanismo de cifrado de comunicaciones en clúster. Las versiones anteriores a los rangos indicados no se consideran afectadas porque no incluyen dicha funcionalidad.

Recomendaciones

Las versiones seguras recomendadas son las primeras versiones parcheadas de cada rama: 11.0.19, 10.1.53 y 9.0.116, que introducen cambios en la validación criptográfica y eliminan el uso inseguro del modo CBC en este contexto.

Workarounds

No hay workarounds para esta vulnerabilidad.

Referencias

  • https://lists.apache.org/thread/lzt04z2pb3dc5tk85obn80xygw3z1p0w
  • https://www.openwall.com/lists/oss-security/2026/04/09/24
  • https://csirt.telconet.net/comunicacion/boletines-servicios/vulnerabilidad-en-apache-tomcat-encryptinterceptor-permite-exposicion-de-datos-sensibles/

Vulnerabilidad crítica en Apache Hive (CVE-2026-55976) - 31/08

Introducción

CVE-2026-55976 es una vulnerabilidad crítica de tipo Server-Side Request Forgery (SSRF) identificada en Apache Hive, el software de data warehouse que facilita la consulta y gestión de grandes conjuntos de datos residentes en almacenamiento distribuido. El fallo reside en la resolución de esquemas del Avro SerDe y afecta a las versiones de Apache Hive desde la 2.1.0 hasta la 4.2.0 (anteriores a la 4.2.1), estando corregido en la versión 4.2.1.

El vector CVSS:3.1 alcanza una puntuación base de 9.1 (Crítico). La explotación es remota vía red (AV:N), de baja complejidad (AC:L), no requiere privilegios (PR:N) ni interacción del usuario (UI:N), y mantiene el ámbito inalterado (S:U). El impacto es alto sobre confidencialidad e integridad (C:H/I:H) y nulo sobre disponibilidad (A:N), un perfil característico de las vulnerabilidades de divulgación y manipulación de datos que no provocan denegación de servicio. Conviene señalar que, si bien el vector oficial de la CNA (Apache) fija PR:N, la descripción técnica precisa que la explotación práctica requiere una cuenta autenticada con privilegio de creación de tablas; esta aparente discrepancia refleja el criterio del fabricante al puntuar el peor escenario de exposición.

La corrección se documenta en el ticket HIVE-29671 del JIRA de Apache y en el commit 45049202df35cea382616624de3fe8d252aa2d00 del repositorio apache/hive, y se distribuye en la versión 4.2.1, anunciada oficialmente por el proyecto. No consta su inclusión en el catálogo CISA KEV y su puntuación EPSS es baja (0.6 %) en el momento de redactar este informe, sin evidencia pública de explotación activa.

Análisis

CVE-2026-55976 se clasifica como una vulnerabilidad de falsificación de solicitud en el lado del servidor (CWE-918), ubicada en el componente Avro SerDe de Hive (paquete org.apache.hive:hive-serde). El origen del fallo es una validación de entrada insuficiente sobre la propiedad de tabla avro.schema.url. Cuando una tabla Avro define esta propiedad, Hive obtiene el esquema desde la URL indicada durante la resolución del esquema; al no validar adecuadamente ni el esquema de la URL (scheme) ni su destino, un atacante puede forzar al servidor Hive a realizar peticiones hacia un recurso bajo su control.

Desde una perspectiva de explotabilidad, el escenario práctico requiere acceso de red al servicio (HiveServer2 / Metastore), una cuenta válida y el privilegio de CREATE TABLE (o equivalente) que permita fijar la propiedad avro.schema.url; a continuación basta con que la tabla sea consultada para desencadenar la petición. El propio creador puede habitualmente consultar su tabla, y cualquier otro usuario con permiso SELECT sobre ella también dispararía la obtención del esquema. En la práctica, el uso de tablas externas, el cual está habilitado por defecto en la mayoría de despliegues, facilita el escenario de ataque, que no requiere privilegios de superusuario ni acceso de escritura a la ubicación de datos de la tabla. Estos requisitos de acceso, relativamente accesibles en un entorno multiusuario, explican que el fabricante puntúe el fallo como crítico.

El impacto característico de una SSRF se acentúa en entornos de datos como Hive: la petición se ejecuta con la identidad del proceso Hive, lo que permite alcanzar el servicio de metadatos de la instancia en la nube (por ejemplo, la dirección link-local 169.254.169.254), servicios internos no expuestos a Internet o ficheros locales del servidor mediante esquemas como file o ftp. La consecuencia más grave es la posible exfiltración de credenciales temporales de la nube o de información de configuración interna (C:H), así como la capacidad de manipular recursos internos alcanzables por el servidor (I:H). Esta información puede servir de apoyo a fases posteriores de un ataque, como el movimiento lateral hacia otros servicios de la infraestructura de datos, sin que se produzca indisponibilidad del servicio (A:N), lo que dificulta la detección temprana.

Para mitigar esta vulnerabilidad, la medida prioritaria y definitiva es actualizar Apache Hive a la versión 4.2.1, que valida los esquemas y hosts de avro.schema.url y deshabilita por defecto la obtención remota de esquemas por HTTP. Como medidas adicionales de defensa en profundidad, LAB52 recomienda restringir el acceso de red a HiveServer2 y al Metastore a redes de gestión controladas, aplicar el principio de mínimo privilegio limitando la concesión de permisos de DDL (CREATE/ALTER TABLE) a los usuarios estrictamente necesarios, y proteger el servicio de metadatos de la nube (por ejemplo, forzando IMDSv2 en AWS y aplicando políticas de egress que impidan al proceso Hive alcanzar direcciones link-local o servicios internos). Es asimismo aconsejable inspeccionar los metadatos de tablas Avro en busca de valores de avro.schema.url con esquemas inesperados (http, https, file, ftp) o que apunten a direcciones link-local, de metadatos o a hosts internos, correlacionar la actividad de CREATE/ALTER TABLE con las consultas posteriores, y revisar, en despliegues en la nube, los registros de flujo de red y de acceso al servicio de metadatos en busca de peticiones inesperadas originadas por las identidades de los hosts Hive.

Versiones afectadas

Consultar el advisory del fabricante para conocer el detalle de las versiones vulnerables.

  • Apache Hive desde la versión 2.1.0 hasta la 4.2.0, ambas incluidas (anteriores a la 4.2.1).

Recomendaciones

  1. Actualizar con carácter urgente Apache Hive a la versión 4.2.1, que corrige CVE-2026-55976.
  2. Consultar el anuncio oficial de Apache y el ticket HIVE-29671 para verificar versiones afectadas y medidas de mitigación.
  3. Implementar controles compensatorios (restricción de acceso de red al servicio, limitación de permisos de DDL y protección del servicio de metadatos de la nube con políticas de egress) cuando la actualización inmediata no sea posible.
  4. Revisar el inventario de activos para identificar instalaciones de Apache Hive vulnerables, en especial las accesibles desde redes no confiables.
  5. Monitorizar los registros de HiveServer2 y del Metastore para detectar valores anómalos de avro.schema.url y peticiones salientes inesperadas hacia direcciones de metadatos o servicios internos.

Workarounds

No existe un workaround completo para esta vulnerabilidad. Como medida temporal, puede restringirse la concesión de privilegios de CREATE/ALTER TABLE, auditarse y bloquearse el uso de la propiedad avro.schema.url hacia destinos no autorizados, y limitarse la salida de red (egress) del proceso Hive hacia el servicio de metadatos y hacia servicios internos, aunque estas medidas no sustituyen a la actualización a la versión 4.2.1.

Referencias

  • https://issues.apache.org/jira/browse/HIVE-29671
  • https://github.com/apache/hive/commit/45049202df35cea382616624de3fe8d252aa2d00
  • https://lists.apache.org/thread/6d56mk501fp4f8cb5wvrpj2jwd9knt05
  • https://nvd.nist.gov/vuln/detail/CVE-2026-55976
  • https://www.cve.org/CVERecord?id=CVE-2026-55976

  • Facebook
  • Twitter
  • LinkedIn
Artículos relacionados
Vulnerabilidades críticas en Mozilla Firefox 2026
Leer más →
Vulnerabilidades críticas en Palo Alto 2026
Leer más →
Vulnerabilidades críticas en Linux 2026
Leer más →

Síguenos en nuestra newsletter

Suscríbete a través de tu email para estar al día

Logotipo S2GRUPO
© 2026 S2GRUPO
  • Central de prensa
  • Aviso legal
  • Política de Privacidad
  • Política de Cookies
  • Canal Ético
  • Política de Innovación