CiberLATAMbywhalemate

INCIBE alerta por CVE-2026-59270 en Spring Security

INCIBE-CERT y otros CSIRT alertaron por CVE-2026-59270 en Spring Security, con impacto crítico y ramas afectadas ya detalladas.

Whalemate Labs · Research asistido por IAPublicado:4 min

INCIBE-CERT publicó un aviso crítico sobre CVE-2026-59270 en Spring Security, una falla en el servidor LDAP embebido UnboundID. La vulnerabilidad alcanza a varias ramas del producto y, según el aviso técnico, permite exposición de credenciales administrativas con explotación remota si el puerto LDAP queda accesible.

INCIBE-CERT publicó un aviso crítico por CVE-2026-59270 en Spring Security, una falla en el servidor LDAP embebido UnboundID que afecta a varias ramas del producto. El aviso, identificado internamente como INCIBE-2026-575, se difundió el 21 de agosto de 2026 y fue acompañado por detalles técnicos y versiones corregidas.

¿Qué afecta exactamente CVE-2026-59270?

La vulnerabilidad impacta al servidor LDAP embebido que usa Spring Security y se vincula con una exposición de credenciales administrativas. De acuerdo con HeroDevs, el equipo de Spring Security la divulgó oficialmente el 20 de agosto de 2026 con una puntuación CVSS 3.1 de 9,4 y vector AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L.

HunCERT y NKI precisaron las ramas afectadas: 7.1.0, 7.0.0 a 7.0.6, 6.5.0 a 6.5.11, 6.4.0 a 6.4.18, 5.8.0 a 5.8.27 y 5.7.0 a 5.7.25. El mismo aviso subraya que la configuración por defecto del recurso LDAP no es segura. Moncloa informó además que el boletín de INCIBE-CERT incluyó las ramas 5.7, 5.8, 6.4, 6.5, 7.0 y 7.1, junto con las versiones parcheadas 5.7.26, 5.8.28, 6.4.19, 6.5.12, 7.0.7, 7.0.6.1, 7.1.0.1 y 7.1.1.

¿Cómo se explota y qué alcance tiene?

La explotación requiere que el puerto LDAP embebido sea accesible remotamente, sin credenciales previas ni interacción del usuario. Mallory y HeroDevs coincidieron en que eso encaja con un ataque remoto de red, y Berigo describió que la clase UnboundIdContainer registra una cuenta administrativa y expone el listener LDAP en todas las interfaces de red.

Según ese análisis, un atacante que alcance el puerto puede autenticarse con un DN administrativo conocido y modificar el directorio en memoria. La cobertura en 1275.ru agregó que el fallo también puede eludir mecanismos WebAuthn cuando se confía en ese LDAP embebido para autenticación, lo que amplía el impacto si un servidor de pruebas termina expuesto en producción.

HeroDevs contextualizó además el alcance del ciclo de parches de agosto de 2026 y señaló que se publicaron 91 CVEs en un solo día, con CVE-2026-59270 como la única crítica del lote. Feedly, por su parte, la clasificó como una vulnerabilidad de configuración de seguridad con credenciales codificadas en Spring Security y confirmó que el único producto impactado es Spring Security en las ramas y rangos indicados.

¿Qué otras alertas regionales se publicaron?

CERT-PY informó en su sitio sobre vulnerabilidades de severidad crítica en productos Ubiquiti, aunque no detalló en el material disponible los CVE concretos. En la región, CTI Pilot también incluyó en su resumen diario un advisory de TP-Link fechado el 20 de agosto de 2026 sobre CVE-2026-19586, una inyección de comandos pre-auth en gateways Omada configurados como servidor OpenVPN.

Sobre ese caso, el análisis técnico citado por CTI Pilot indicó que los datos enviados por el cliente durante el establecimiento de la conexión OpenVPN alcanzan ejecución de comandos antes de completar la autenticación. Blogspan añadió que la vulnerabilidad afecta a 18 modelos de gateways TP-Link Omada, con severidad CVSS 4.0 de 9,3, y solo cuando el servidor OpenVPN está habilitado y accesible.

A eso se suma el aviso Gitea security advisory AV26-845 del Canadian Centre for Cyber Security. Ese organismo señaló que, al 14 de agosto de 2026, Gitea anterior a 1.27.1 está afectado por vulnerabilidades y agregó que CISA incorporó CVE-2026-60004 a su catálogo KEV el 25 de agosto de 2026.

Fuentes

Ver todas