🛡 VULNERABILIDADES 🛡

CVE-2026-60090: Detectada Vulnerabilidad Crítica (CVSS 9.8)

🛡CyberObservatorio
Idioma

CVE-2026-60090: Detectada Vulnerabilidad Crítica (CVSS 9.8)

Fuente: NVD NIST

**Introducción Contextual**

En un entorno digital cada vez más interconectado, la seguridad de los sistemas informáticos se ha convertido en una prioridad crítica. La reciente detección de la vulnerabilidad CVE-2026-60090, con una impresionante puntuación de 9.8 sobre 10 en la escala CVSS, subraya la gravedad de los riesgos que enfrentan tanto las organizaciones como los usuarios individuales. Esta vulnerabilidad afecta a PraisonAI, un software que se utiliza en diversas aplicaciones empresariales, lo que la convierte en una amenaza potencialmente devastadora para cualquier entidad que dependa de esta herramienta. La posibilidad de que un atacante pueda ejecutar código malicioso a través de una inyección de SQL/CQL pone en jaque la integridad y la confidencialidad de los datos sensibles que manejan las empresas.

**Detalles Técnicos**

La vulnerabilidad en cuestión se encuentra en versiones de PraisonAI anteriores a la 4.6.78 y se origina en la falta de validación adecuada del argumento de dimensión controlado por el llamador en los backends de PGVector y Cassandra durante la función create_collection(). Aunque los identificadores de esquema, keyspace y nombre de colección son validados, el valor de dimensión, que debería ser un entero, no se refuerza en tiempo de ejecución. Esto permite que un atacante, que tenga la capacidad de influir en las dimensiones de creación de la colección, inyecte cadenas de texto maliciosas, como por ejemplo '3); DROP TABLE tenant_secrets; --', directamente en la consulta ejecutada por el controlador de la base de datos. Esta técnica de inyección de SQL/CQL puede comprometer la estructura de la base de datos, permitiendo a los atacantes eliminar tablas o acceder a datos sensibles que no deberían ser accesibles.

La vulnerabilidad está clasificada bajo el identificador CWE-89, que corresponde a la inyección de comandos SQL, un tipo común de debilidad en aplicaciones web que ha sido responsable de numerosos incidentes de seguridad en el pasado. Comprender la naturaleza de este tipo de vulnerabilidad es crucial para implementar medidas de prevención efectivas y para educar a los desarrolladores sobre las mejores prácticas de codificación segura.

**Impacto y Consecuencias**

La puntuación CVSS de 9.8 sitúa esta vulnerabilidad en la categoría de CRÍTICA, indicando que su explotación exitosa podría llevar a la ejecución remota de código, escalada de privilegios y, en última instancia, al compromiso total del sistema. Las organizaciones que utilizan PraisonAI deben actuar con prontitud para mitigar los riesgos asociados, ya que la explotación de esta vulnerabilidad podría resultar en la pérdida de datos, la interrupción del servicio y daños a la reputación de la empresa. Además, la exposición de información confidencial podría dar lugar a problemas legales y financieros, lo que subraya la necesidad de una respuesta rápida y efectiva.

**Contexto Histórico**

El tipo de vulnerabilidad que se presenta en CVE-2026-60090 no es un fenómeno nuevo. La inyección de SQL ha sido una de las técnicas de ataque más utilizadas en la historia de la ciberseguridad, con ejemplos notables que han llevado a brechas de datos masivas y pérdidas económicas significativas. A lo largo de los años, hemos sido testigos de incidentes que han impactado a empresas de todos los tamaños, desde pequeñas startups hasta grandes corporaciones. La recurrente aparición de estas vulnerabilidades pone de relieve la importancia de la educación continua en materia de ciberseguridad y la implementación de prácticas de desarrollo seguras.

**Recomendaciones**

Ante la gravedad de esta vulnerabilidad, se recomienda encarecidamente a todas las organizaciones que utilicen PraisonAI que apliquen los parches de seguridad disponibles de inmediato. Además, es crucial que los equipos de seguridad realicen una revisión exhaustiva de sus sistemas en busca de indicadores de compromiso, así como que implementen medidas de monitoreo del tráfico de red para detectar cualquier actividad sospechosa relacionada con esta vulnerabilidad. La educación sobre las mejores prácticas de seguridad y la promoción de una cultura organizacional centrada en la ciberseguridad son pasos vitales para proteger la infraestructura tecnológica y los datos sensibles de las organizaciones.

Para más información técnica y detalles sobre los parches disponibles, los administradores de sistemas pueden consultar los siguientes enlaces: [PraisonAI Commit](https://github.com/MervinPraison/PraisonAI/commit/3aa9cbc2bd49c23a32be0a89a5e620d13d843eab), [PraisonAI Security Advisory](https://github.com/MervinPraison/PraisonAI/security/advisories/GHSA-wf65-4jjx-q444), [VulnCheck Advisory](https://www.vulncheck.com/advisories/praisonai-before-sql-cql-injection-via-vector-dimension). Estas referencias ofrecen acceso a parches críticos y detalles adicionales sobre cómo mitigar el riesgo asociado con esta vulnerabilidad.

CVE-2026-60090: Vulnerabilidad Crítica Detectada (CVSS 9.8)

Source: NVD NIST

Se ha detectado una nueva vulnerabilidad crítica, identificada como CVE-2026-60090, que cuenta con una puntuación CVSS de 9.8/10. Esta vulnerabilidad representa un riesgo significativo para los sistemas afectados y requiere atención inmediata por parte de los equipos de seguridad. Descripción técnica: PraisonAI before 4.6.78 fails to validate the caller-controlled dimension argument in the PGVector and Cassandra knowledge-store create_collection() backends. Although schema, keyspace, and collection-name identifiers are validated, the dimension value (declared as int but not enforced at runtime) is interpolated directly into the vector column of the generated CREATE TABLE DDL. A caller able to influence collection-creation dimensions can pass a string such as '3); DROP TABLE tenant_secrets; --' to inject SQL/CQL tokens into the statement executed by the database driver. La vulnerabilidad está clasificada como CWE-89, lo que indica el tipo específico de debilidad de seguridad presente en el software afectado. Análisis del vector de ataque: El vector de ataque es NETWORK con complejidad de ataque LOW. Privilegios requeridos: NONE. Interacción del usuario: NONE. Con una puntuación CVSS de 9.8, esta vulnerabilidad se clasifica como CRÍTICA en la escala Common Vulnerability Scoring System v3.1, que va de 0 a 10. Las vulnerabilidades con puntuaciones superiores a 9.0 representan los mayores riesgos de seguridad y típicamente permiten la ejecución remota de código, escalada de privilegios o compromiso total del sistema. Para más información técnica y parches disponibles, los administradores de sistemas pueden consultar las siguientes referencias: https://github.com/MervinPraison/PraisonAI/commit/3aa9cbc2bd49c23a32be0a89a5e620d13d843eab https://github.com/MervinPraison/PraisonAI/security/advisories/GHSA-wf65-4jjx-q444 https://www.vulncheck.com/advisories/praisonai-before-sql-cql-injection-via-vector-dimension Se recomienda encarecidamente a todas las organizaciones que utilicen el software afectado que apliquen los parches de seguridad disponibles de forma inmediata, revisen sus sistemas en busca de indicadores de compromiso y monitoricen el tráfico de red en busca de actividad sospechosa relacionada con esta vulnerabilidad.

CVE-2026-60090: Detectada Vulnerabilidad Crítica (CVSS 9.8) | Ciberseguridad - NarcoObservatorio