Críticas vulnerabilidades en Veeam, Terraform MCP y Django con CVSS 10.0
Publicado el
Vulnerabilidades críticas en Veeam, Terraform MCP y Django
Recientemente, Veeam, HashiCorp y la Django Software Foundation han publicado parches para un total de 11 vulnerabilidades críticas en sus respectivas plataformas: Terraform MCP Server, Veeam Service Provider Console y Django. Las tres vulnerabilidades más severas se destacan por su impacto potencial en la seguridad de los usuarios.
Principales vulnerabilidades
1. Veeam Service Provider Console: Se ha identificado una vulnerabilidad crítica (CVE-2026-58073) que permite a un atacante no autenticado hacerse pasar por un agente gestionado y obtener sus credenciales. Esta brecha tiene un CVSS de 9.5, lo que la convierte en una de las más peligrosas. La segunda vulnerabilidad crítica (CVE-2026-58072) permite la escritura arbitraria de archivos en el servidor de gestión, lo que podría llevar a una ejecución remota de código.
2. Terraform MCP Server: HashiCorp ha abordado un fallo de CVSS 10.0 que permite la reutilización de tokens de usuario en un entorno de múltiples inquilinos. Este error se debe a que la biblioteca del protocolo de contexto de modelo (MCP) no asigna identificadores de sesión únicos, lo que permite a un usuario utilizar el token de otro para realizar solicitudes. Se han publicado versiones corregidas (1.1.0 y 1.2.0) para mitigar este riesgo.
3. Django: También se ha detectado una vulnerabilidad en GeoDjango que permite escribir archivos en disco y, en algunas configuraciones, ejecutar código. Este fallo es accesible para usuarios del personal con permisos de visualización en modelos registrados que contengan un campo espacial.
Recomendaciones de actualización
Los administradores de sistemas deben actualizar sus aplicaciones a las siguientes versiones para mitigar estos problemas: - Terraform MCP Server a la versión 1.1.0 o superior. - Veeam Service Provider Console a la versión 9.3.0.35057. - Django a las versiones 6.0.8 o 5.2.17.
Es importante destacar que la exposición a estas vulnerabilidades depende de la configuración específica del sistema. Por ejemplo, los errores de HashiCorp afectan al modo Streamable HTTP en lugar del modo stdio, y las vulnerabilidades de Veeam afectan a las versiones anteriores a 9.3.
Estado de la explotación
Hasta el 5 de agosto de 2026, ninguna de las vulnerabilidades reportadas parece estar siendo explotada activamente. De hecho, las once CVE no aparecen en el catálogo de CISA de Vulnerabilidades Conocidas Explotadas, y no se han encontrado pruebas de concepto públicas.
La gestión adecuada de estas vulnerabilidades es crucial para proteger los entornos de trabajo y evitar incidentes de seguridad. La actualización inmediata y el seguimiento de las recomendaciones de seguridad son pasos fundamentales que deben ser tomados por todos los usuarios de estas plataformas.