CVE-2026-54569

Crítica9.8Publicada el 26 de agosto de 2026

SENAITE.CORE es el framework principal del sistema de gestión de información de laboratorio SENAITE. Desde la versión 2.0.0 hasta la 2.6.0, la API JSON de SENAITE.CORE permite la ejecución remota de código sin autenticación mediante una cadena de dos solicitudes que implica una autorización ausente y una evaluación insegura. Las rutas que cambian el estado en src/bika/lims/jsonapi/update.py, incluidas update, update_many, remove, doActionFor, doActionFor_many y getusers, no hacen cumplir el permiso senaite.core: Access JSON API antes de resolver objetos seleccionados por el atacante. En src/bika/lims/jsonapi/init.py, set_fields_from_request pasa valores sin procesar de la solicitud para instancias de RecordsField y RecordField a eval() antes de que se ejecuten las comprobaciones de permisos de escritura del mutador del campo. Un atacante anónimo puede descubrir el identificador del objeto bika_setup mediante @@uuid, enviar un valor como RejectionReasons a /@@API/update y ejecutar Python arbitrario en el trabajador de Zope antes de que un fallo de mutación posterior revierta los cambios de ZODB. El mismo patrón de evaluación insegura está presente en src/senaite/core/browser/fields/record.py y src/senaite/core/browser/fields/records.py. La explotación exitosa puede exponer o modificar datos, archivos y cuentas del laboratorio, así como interrumpir el servicio.

Preaviso: explotación observada

  • Explotación observada desde el 21 sept 2026
  • Todavía no está en el catálogo oficial de CISA
  • Primer ataque observado 25 días después de la divulgación
  • Confirmada por sensores, no solo por informes

Fuente: VulnCheck KEV · 21 sept 2026

Puntuación CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-95, CWE-862

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE