Vulnerabilidad crítica y fallos de alta gravedad afectan a CISA Malcolm
Según una notificación de CISA Advisories, las versiones de CISA Malcolm anteriores a la v26.06.0 están afectadas por un total de trece vulnerabilidades. Estas deficiencias de seguridad abarcan un amplio espectro, incluyendo fallos como Cross-site Scripting (CWE-79), inyección de comandos del sistema operativo (CWE-78), Path Traversal (CWE-22), Server-Side Request Forgery (CWE-918), diversas omisiones de autenticación y autorización (CWE-290, CWE-862, CWE-306, CWE-863), validación de certificados inapropiada (CWE-295), y el uso de credenciales por defecto (CWE-1392).
La vulnerabilidad más destacada, identificada como CVE-2026-90456, ha sido clasificada con una severidad CRÍTICA (CVSSv4 Base Score: 9.2). Este fallo se debe a que un archivo de configuración de ejemplo para un componente de gestión de inventario incluido en Malcolm utiliza un password administrativo fijo y públicamente conocido. Una implementación que replique este archivo sin modificar las credenciales predeterminadas expondría la interfaz administrativa del componente a cualquier atacante que conozca este valor.
Adicionalmente, se han identificado vulnerabilidades de severidad ALTA. Por ejemplo, la CVE-2026-90444 (CVSSv3.1 Base Score: 8.8) permite a un atacante autenticado ejecutar comandos arbitrarios del sistema operativo mediante el envío de nombres de archivo con metacaracteres de shell. Otra vulnerabilidad ALTA es la CVE-2026-90451 (CVSSv4 Base Score: 8.2), que facilita la falsificación de cookies de autenticación para un componente de análisis de paquetes debido a una clave secreta fija y conocida. Otras vulnerabilidades con puntuaciones de severidad MEDIA incluyen la CVE-2026-90457 (CVSSv3.1 Base Score: 6.2) relacionada con el uso de un hash de password débil.
CISA Malcolm es una herramienta relevante para la monitorización en sectores de infraestructura crítica como energía, tecnología de la información, y agua y aguas residuales, con despliegues a nivel global. La explotación de estas vulnerabilidades podría permitir a atacantes obtener acceso no autorizado, manipular datos o ejecutar código arbitrario, comprometiendo la operación de los sistemas afectados.
La principal medida correctiva para abordar estas vulnerabilidades es actualizar la instancia de CISA Malcolm a la versión más reciente, es decir, septiembre de 2026 o posterior (v26.06.0). Para la vulnerabilidad CVE-2026-90452, además de la actualización, CISA recomienda explícitamente que los usuarios habiliten la validación de certificados estableciendo la variable de configuración KEYCLOAK_SSL_VERIFY. Hasta la fecha de la notificación, CISA no ha reportado evidencia de explotación pública conocida de estas vulnerabilidades.
Fuente original: CISA Advisories





