Resumen ejecutivo
VMware ha reportado múltiples vulnerabilidades críticas en sus productos, destacando CVE-2026-49980 (CVSS 9.8), que permite la ejecución de comandos no autenticados mediante peticiones GET y HEAD en versiones de Rclone desde 1.46.0 hasta 1.74.3, comprometiendo el sistema al ejecutar comandos como el usuario del proceso. Otra vulnerabilidad significativa es CVE-2026-44973 (CVSS 8.1), que permite el recorrido de ruta en go-billy, exponiendo accesos no intencionados al sistema de archivos. Se requiere una actualización urgente a las versiones corregidas para mitigar estos riesgos, ya que no existen soluciones temporales efectivas. Actualmente, no se ha reportado explotación activa, pero el potencial de ataque es elevado.
Recursos afectados
- VMware Tanzu for Valkey (versión 8.1)
Análisis técnico
- CVE-2026-49980: Rclone tiene una vulnerabilidad que permite la ejecución de comandos no autenticados mediante peticiones GET y HEAD en versiones desde 1.46.0 hasta 1.74.3. Esto puede permitir a un atacante ejecutar comandos como si fuera el usuario del proceso de rclone, lo que podría comprometer el sistema. Para explotar esta vulnerabilidad, solo se necesita enviar una solicitud GET o HEAD no autenticada. Esta vulnerabilidad se corrige en la versión 1.74.3.
- CWE-78
- CVSS: 9.8 (crítica)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Explotación: No detectada
- CVE-2026-44973: La vulnerabilidad en go-billy, versiones anteriores a 5.9.0, se debe a problemas de recorrido de ruta que permiten que caminos manipulados escapen de los directorios base deseados. Esto puede resultar en que aplicaciones que dependen de go-billy expongan acceso a ubicaciones no intencionadas del sistema de archivos. No se requieren condiciones especiales para la explotación, más allá de la capacidad de enviar rutas diseñadas. La vulnerabilidad se solucionó en la versión 5.9.0.
- CWE-22
- CVSS: 8.1 (alta)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
- Explotación: No detectada
- CVE-2026-42504: Se ha identificado una vulnerabilidad en el procesamiento de encabezados MIME maliciosos en productos como Cisco IOS, donde la decodificación de palabras codificadas no válidas puede consumir excesivos recursos de CPU. Esto podría llevar a un ataque de denegación de servicio, afectando el rendimiento del sistema. Para explotar esta vulnerabilidad, un atacante necesita enviar un encabezado MIME diseñado específicamente para provocar esta carga.
- CWE-407
- CVSS: 7.5 (alta)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
- Explotación: No detectada
- CVE-2026-42499: Una vulnerabilidad en Cisco IOS permite que entradas patológicas provoquen una denegación de servicio (DoS) al procesar direcciones de correo electrónico conforme a RFC 5322. Esto puede llevar a un funcionamiento no deseado del sistema, afectando su disponibilidad. Para explotar esta vulnerabilidad, el atacante debe enviar entradas específicamente maliciosas a través del procesamiento de direcciones de correo.
- CWE no encontrado
- CVSS: 7.5 (alta)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
- Explotación: No detectada
- CVE-2026-42501: Una vulnerabilidad en el comando go permite a un proxy de módulo malicioso eludir la validación de las sumas de verificación, afectando a los usuarios que utilizan un proxy (GOMODPROXY) o base de datos de sumas no confiables (GOSUMDB). El impacto potencial incluye la ejecución de versiones alteradas de la herramienta Go. Para explotar esta vulnerabilidad, es suficiente que el proxy devuelva una respuesta de suma vacía o incorrecta, lo que permite que el comando go valide incorrectamente un módulo descargado.
- CWE-347
- CVSS: 7.5 (alta)
- Vector CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
- Explotación: No detectada
- CVE-2026-39820: Se ha identificado una vulnerabilidad en Cisco IOS que permite que entradas maliciosas a ParseAddress, ParseAddressList y ParseDate causen un agotamiento excesivo de la CPU y un uso elevado de la memoria. Esto podría llevar a la denegación de servicio del dispositivo afectado. La explotación requiere enviar entradas específicas diseñadas para desencadenar este comportamiento.
- CWE-770
- CVSS: 7.5 (alta)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
- Explotación: No detectada
- CVE-2026-39836: Las funciones Dial y LookupPort en Windows presentan una vulnerabilidad que provoca un fallo del sistema al recibir una entrada con un NUL (0). El impacto potencial incluye la interrupción del servicio y posibles ataques de denegación de servicio. Para explotar esta vulnerabilidad, un atacante debe enviar una entrada maliciosa que incluya un carácter NUL durante la ejecución de estas funciones.
- CWE-476
- CVSS: 7.5 (alta)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
- Explotación: No detectada
- CVE-2026-33814: Se ha identificado una vulnerabilidad en el procesamiento de los frames SETTINGS de HTTP/2 en la que el transporte entra en un bucle infinito al recibir un SETTINGS_MAX_FRAME_SIZE con un valor de 0. Esto puede ocasionar una denegación de servicio, afectando la disponibilidad del sistema. Para explotar esta vulnerabilidad, el atacante debe enviar un frame de configuración con un valor específico.
- CWE-835
- CVSS: 7.5 (alta)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
- Explotación: No detectada
- CVE-2026-33811: Al utilizar LookupCNAME con el resolutor DNS de cgo, una respuesta CNAME muy larga puede provocar una doble liberación de memoria C y un fallo del sistema.
- CWE-415
- CVSS: 7.5 (alta)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
- Explotación: No detectada
- CVE-2026-44740: Billy, una abstracción de sistema de archivos para Go, presenta una vulnerabilidad que puede manejar incorrectamente entradas manipuladas, lo que provoca pánicos, bucles infinitos o consumo excesivo de recursos. El impacto potencial incluye fallos en el sistema debido a la falta de validación y mecanismos de seguridad. La explotación requiere enviar datos no confiables a las estructuras de archivos y repositorios. Esta vulnerabilidad fue corregida en las versiones 5.9.0 y 6.0.0-alpha.1.
- CWE-674
- CVSS: 6.5 (media)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
- Explotación: No detectada
- CVE-2026-27145: La vulnerabilidad en x509.Certificate.VerboseHostname provocaba una verificación ineficiente al procesar repetidamente los nombres alternativos DNS (SAN), lo que aumentaba exponencialmente el tiempo de verificación con listas SAN grandes. El impacto potencial es un alto costo de procesamiento incluso para certificados no confiables. No se mencionan requisitos específicos para la explotación de esta vulnerabilidad.
- CWE no encontrado
- CVSS: 6.5 (media)
- Vector CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:H
- Explotación: No detectada
- CVE-2026-39826: Una vulnerabilidad se presenta en plantillas de "script" si un autor de confianza utiliza un atributo 'type' vacío o con espacios en blanco. Esto podría permitir que se escape incorrectamente cualquier dato ingresado en el bloque "script". Para explotar esta vulnerabilidad, un atacante necesitaría manipular el contenido enviado a la plantilla afectada.
- CWE-116
- CVSS: 6.1 (media)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
- Explotación: No detectada
- CVE-2026-39823: CVE-2026-27142 corrige una vulnerabilidad donde las URL no se escapaban correctamente en el atributo
de una etiqueta . Esto podría permitir ataques de XSS si se insertan espacios ASCII alrededor del signo '=' en el atributo , lo que provoca que el proceso de escape falle. Para explotar esta vulnerabilidad, el atacante necesitaría manipular las URLs insertando caracteres específicos. - CWE-79
- CVSS: 6.1 (media)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
- Explotación: No detectada
- CVE-2026-39817: La subcomando "go tool pack" no filtra los nombres de los archivos de salida, lo que permite la extracción de un archivo malicioso que puede escribir archivos en ubicaciones arbitrarias del sistema de archivos. Esto puede resultar en la ejecución de código no autorizado o la manipulación de datos. La explotación de esta vulnerabilidad requiere que un atacante tenga acceso para ejecutar el comando con un archivo de archivo malicioso.
- CWE-787
- CVSS: 5.9 (media)
- Vector CVSS: CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:N/I:H/A:N
- Explotación: No detectada
- CVE-2026-42507: Una vulnerabilidad en el paquete net/textproto permite que las funciones incluyan su entrada en los mensajes de error. Esto podría permitir que un atacante inyecte contenido engañoso en los errores que se imprimen o registran. La explotación de esta vulnerabilidad no requiere condiciones especiales, lo que facilita su uso por parte de un atacante.
- CWE no encontrado
- CVSS: 5.3 (media)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
- Explotación: No detectada
- CVE-2026-39819: La vulnerabilidad del comando "go bug" permite a un atacante escribir en archivos con nombres predecibles en el directorio temporal del sistema. Esto podría resultar en la sobrescritura de datos, afectando la integridad del sistema. Un atacante deberá tener acceso al directorio temporal para explotar esta vulnerabilidad.
- CWE-59
- CVSS: 5.3 (media)
- Vector CVSS: CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:L/I:H/A:N
- Explotación: No detectada
- CVE-2026-39825: La vulnerabilidad en ReverseProxy permite reenviar consultas con parámetros no visibles para las funciones de Rewrite. Esto puede dar lugar a que un parámetro sensible se envíe sin ser detectado, lo que podría comprometer la seguridad. Para explotar esta vulnerabilidad, se requiere que ReverseProxy maneje consultas que superen el límite establecido por GODEBUG=urlmaxqueryparams=N.
- CWE no encontrado
- CVSS: 5.3 (media)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
- Explotación: No detectada
Mitigación / Solución
Para mitigar los problemas de seguridad críticos y altos identificados en VMware Tanzu for Valkey 8.1, se recomienda actualizar a la versión 8.1.8 que contiene las correcciones necesarias. Esta versión soluciona múltiples vulnerabilidades, incluyendo las siguientes: CVE-2026-49980, CVE-2026-44973, y CVE-2026-39836. Para más detalles sobre las notas de lanzamiento, consulte el siguiente enlace: Notas de lanzamiento de VMware Tanzu for Valkey 8.1.