Periodismo propio, siempre citando las fuentes

VulDB identifica dos fallos de autorización en el software Grimmory

La base de datos de seguridad VulDB ha documentado dos vulnerabilidades de control de acceso, catalogadas como CVE-2026-93954 y CVE-2026-93955, que afectan a las versiones de Grimmory hasta la 3.3.3 y la 3.4.1.

The Global Wire Newsroom ·

Link preview · horizonglobalnews.com

VulDB identifica dos fallos de autorización en el software Grimmory

La base de datos de seguridad VulDB ha documentado dos vulnerabilidades de control de acceso, catalogadas como CVE-2026-93954 y CVE-2026-93955, que afectan a las versiones de Grimmory hasta la 3.3.3 y la 3.4.1.

Share

Este artículo fue traducido automáticamente por la IA de nuestra redacción desde el original en inglés. Leer en inglés

VulDB identifica dos fallos de autorización en el software Grimmory

La base de datos de vulnerabilidades de ciberseguridad VulDB reveló detalles el 19 de septiembre de 2026 sobre dos vulnerabilidades de autorización descubiertas en el proyecto de software grimmory-tools grimmory. Los fallos de seguridad, a los que se asignaron los identificadores de seguimiento CVE-2026-93954 y CVE-2026-93955, afectan a las versiones hasta la 3.3.3 y la 3.4.1 incluidas. Ambas vulnerabilidades residen en componentes principales de control Java que gestionan la configuración de la aplicación y la funcionalidad de transmisión de archivos. Los analistas de seguridad aconsejan a los operadores de las instancias de Grimmory afectadas que auditen sus despliegues de software y apliquen parches de software actualizados para mitigar posibles vectores de acceso no autorizado en los puntos de enlace de la aplicación.

## Datos clave - VulDB publicó avisos técnicos de seguridad para dos vulnerabilidades en grimmory-tools grimmory el 19 de septiembre de 2026. - Las vulnerabilidades están catalogadas bajo las designaciones oficiales CVE-2026-93954 y CVE-2026-93955. - Ambos defectos de seguridad afectan a compilaciones de software hasta las versiones 3.3.3 y 3.4.1. - CVE-2026-93954 se dirige al componente AppSettingController.java, específicamente al punto de enlace de la API getAppSettings. - CVE-2026-93955 afecta al componente KoboController.java, ubicado en el punto de enlace de descarga streamFileToResponse. - Los avisos recomiendan aplicar actualizaciones de software para corregir los controles de autorización en los sistemas de archivos y API de configuración afectados.

## Qué ocurrió Según las divulgaciones publicadas por VulDB el 19 de septiembre de 2026, los investigadores identificaron dos fallos de autorización distintos dentro del código fuente de grimmory-tools grimmory. Las versiones de software afectadas por ambos avisos de vulnerabilidad incluyen las entregas hasta la versión 3.3.3, así como la versión 3.4.1.

El primer problema, registrado como CVE-2026-93954, se centra en una debilidad de autorización localizada dentro de AppSettingController.java. En concreto, el método getAppSettings del sistema, que atiende las solicitudes al punto de enlace de la API de configuración, no valida adecuadamente los permisos de usuario antes de devolver parámetros de configuración administrativos o a nivel de toda la aplicación. En los modelos estándar de arquitectura web, los controladores de configuración de la aplicación gestionan metadatos, funciones del sistema y parámetros operativos; una verificación de acceso inadecuada en dichos puntos de enlace permite a actores no autenticados o con pocos privilegios inspeccionar detalles de configuración que deberían permanecer restringidos a niveles de privilegio superiores.

La segunda vulnerabilidad, catalogada como CVE-2026-93955, implica un fallo de autorización ubicado dentro de KoboController.java. La lógica afectada reside dentro del método streamFileToResponse, que gestiona las operaciones de transferencia y transmisión de archivos directamente a las solicitudes de los clientes. Debido a que las comprobaciones de autorización dentro de este punto de enlace son incompletas o no se aplican correctamente, usuarios no autenticados o no autorizados pueden potencialmente solicitar y descargar archivos restringidos almacenados o servidos por el entorno de la aplicación.

Ambos problemas de seguridad fueron registrados públicamente por VulDB el 19 de septiembre de 2026: el CVE-2026-93954 quedó registrado a las 08:56:23 UTC y el CVE-2026-93955 poco después, a las 08:56:27 UTC. VulDB señaló que ambos problemas requieren la implementación de parches para restablecer un comportamiento seguro de control de acceso en las instalaciones de software afectadas.

## Por qué es importante Los fallos de autorización representan una categoría grave de vulnerabilidades en aplicaciones web, ya que eluden los límites de seguridad previstos sin necesidad de cargas útiles de explotación (payloads) complejas ni de romper el cifrado. Cuando los puntos de enlace que gestionan la configuración principal de la aplicación y la transmisión de archivos no realizan las comprobaciones de permisos pertinentes, la confidencialidad y la integridad del sistema se ven directamente comprometidas.

En el caso de CVE-2026-93954, la exposición del punto de enlace getAppSettings a través de AppSettingController.java puede revelar el estado interno del sistema, claves de API, parámetros de conexión a bases de datos, rutas estructurales o metadatos del servicio. La filtración de estos datos suele proporcionar a los atacantes el contexto necesario para diseñar ataques secundarios contra la infraestructura expuesta.

En cuanto a CVE-2026-93955, la elusión de la autorización en streamFileToResponse dentro de KoboController.java genera un riesgo inmediato de exfiltración no autorizada de datos. Si la lógica de recuperación de archivos no restringe la salida de archivos a solicitudes de descarga autenticadas que posean derechos explícitos sobre el recurso solicitado, actores remotos pueden obtener archivos multimedia arbitrarios, documentos o almacenes de bases de datos privadas.

Dentro del marco de seguridad Top 10 del Open Web Application Security Project (OWASP), la pérdida de control de acceso (Broken Access Control) se clasifica habitualmente como la categoría de vulnerabilidad de software más prevalente y de mayor impacto. A diferencia de los fallos de corrupción de memoria, que requieren código ensamblador específico para cada arquitectura, las debilidades en el control de acceso a menudo se pueden explotar mediante solicitudes HTTP sencillas dirigidas a los métodos de controlador expuestos. Para las organizaciones, usuarios con alojamiento propio (self-hosters) y administradores de sistemas que ejecutan Grimmory, la falta de subsanación de estas brechas de autorización deja a los entornos de alojamiento vulnerables al rastreo automatizado, la exposición de archivos confidenciales de los usuarios y el reconocimiento estructural por parte de actores de amenazas externos.

## Antecedentes Los marcos de aplicaciones web modernos basados en Java dependen de clases de controlador para mapear las solicitudes HTTP entrantes a métodos específicos del backend. Componentes de controlador como AppSettingController.java y KoboController.java actúan como despachadores de primera línea, convirtiendo las solicitudes de red entrantes en operaciones programáticas.

En arquitecturas de software bien diseñadas, cada método de controlador expuesto debe aplicar comprobaciones de control de acceso antes de ejecutar la lógica de negocio o acceder a recursos locales. La aplicación del control de acceso suele realizarse mediante anotaciones, cadenas de filtros de seguridad o comprobaciones programáticas de roles (como la verificación de tokens de sesión de usuario, JSON Web Tokens o listas de control de acceso). Cuando un desarrollador omite estas comprobaciones o no vincula una ruta al contexto de seguridad global, el punto de enlace pasa a ser públicamente accesible para cualquier entidad capaz de dirigir solicitudes HTTP al servidor.

Las vulnerabilidades de esta naturaleza se clasifican como autorización a nivel de objeto rota (Broken Object Level Authorization o BOLA) o control de acceso a nivel de función ausente (Missing Function Level Access Control). En puntos de enlace de transmisión de archivos como streamFileToResponse, las comprobaciones de autorización deben garantizar que el usuario autenticado posea permiso explícito para ver la ruta del archivo de destino, evitando el salto de directorio o la divulgación no autorizada de archivos. En los puntos de enlace de configuración como getAppSettings, el acceso debe estar estrictamente limitado a descriptores de rol administrativo.

El seguimiento y la documentación de estos defectos de seguridad depende de marcos globales de gestión de vulnerabilidades. El programa Common Vulnerabilities and Exposures (CVE), supervisado por MITRE Corporation junto con las Autoridades de Numeración CVE (CNA) autorizadas y plataformas de vulnerabilidades independientes como VulDB, proporciona una nomenclatura estandarizada para informar de los defectos. Las divulgaciones en plataformas como VulDB permiten a los mantenedores de software, administradores de empresas y centros de operaciones de seguridad cotejar los inventarios de software con los vectores de exposición conocidos y coordinar la distribución de parches en bases de despliegue distribuidas.

## Reacciones En el momento de la publicación, el equipo principal de desarrollo tras grimmory-tools grimmory no ha detallado públicamente declaraciones oficiales respecto a los cambios de código específicos implementados para CVE-2026-93954 y CVE-2026-93955, más allá de las notas del aviso de seguridad publicadas por VulDB.

Las bases de datos de seguridad aconsejan a los administradores de sistemas e ingenieros de despliegue que utilicen las compilaciones de software afectadas (versiones hasta la 3.3.3 y la 3.4.1) que apliquen las últimas versiones de mantenimiento o parches de código fuente proporcionados por el proyecto de software. En los ecosistemas de aplicaciones de código abierto y de alojamiento propio, los mantenedores suelen publicar confirmaciones de código (commits) que actualizan las anotaciones del controlador o añaden sentencias explícitas de validación de permisos a las clases objetivas como AppSettingController.java y KoboController.java.

Se espera que las organizaciones y administradores individuales que gestionen instancias de Grimmory inspeccionen sus configuraciones de despliegue, supervisen el tráfico de red entrante en busca de solicitudes GET o POST anómalas dirigidas a los controladores de configuración y transmisión, y restrinjan el acceso a la red a rangos de IP de confianza hasta que se verifique la confirmación del parche.

## Lo que aún no se sabe Varios detalles críticos relativos a CVE-2026-93954 y CVE-2026-93955 siguen siendo preguntas abiertas en el registro de seguimiento público actual: - Las puntuaciones numéricas de gravedad del Common Vulnerability Scoring System (CVSS) (métricas CVSS v3.1 / v4.0) y las cadenas de vectores completas no se han especificado detalladamente en el resumen inicial de la publicación de VulDB. - Aún no se ha verificado si alguna de las vulnerabilidades ha sido objeto de ataques activos o explotada en escenarios reales antes de su divulgación. - Los hashes de commit específicos, solicitudes de extracción (pull requests) o las correcciones de código exactas línea por línea en KoboController.java y AppSettingController.java no se han detallado en el resumen inicial de seguridad. - El requisito previo exacto de privilegio necesario para activar el fallo —si basta con un acceso anónimo no autenticado o si se requiere la autenticación de un usuario con pocos privilegios— sigue sin confirmarse en el resumen facilitado.

Comprender estos detalles es fundamental para que los equipos de seguridad evalúen la urgencia del despliegue de parches y establezcan la priorización de amenazas dentro de las redes corporativas o personales.

## A qué estar atentos - Publicación de parches: publicación de notas de versión oficiales o actualizaciones de versión posteriores a la 3.4.1 por parte de los mantenedores del software Grimmory que resuelvan los fallos de controlador identificados. - Actualizaciones de puntuaciones NVD/VulDB: asignación de puntuaciones base CVSS oficiales y cadenas de vectores de vulnerabilidad por parte de VulDB o la National Vulnerability Database (NVD) para cuantificar la gravedad técnica. - Commits del repositorio: actualizaciones de código en el repositorio público de grimmory-tools grimmory que modifiquen AppSettingController.java y KoboController.java para aplicar filtros de seguridad en getAppSettings y streamFileToResponse. - Actividad de explotación: avisos de inteligencia sobre amenazas o firmas de detección de intromisiones que supervisen el tráfico dirigido a los puntos de enlace de configuración y transmisión de Grimmory.

Este informe se basa en los registros de divulgación de vulnerabilidades publicados por VulDB el 19 de septiembre de 2026.

Fuente: vuldb.com

Noticias relacionadas