🛡 VULNERABILIDADES 🛡

CVE-2026-70558: Detectada Vulnerabilidad Crítica (CVSS 9.8)

🛡CyberObservatorio
Idioma

CVE-2026-70558: Detectada Vulnerabilidad Crítica (CVSS 9.8)

Fuente: NVD NIST

**Una Nueva Amenaza en la Ciberseguridad: La Vulnerabilidad Crítica CVE-2026-70558 y su Impacto en Dinky**

En un contexto donde la ciberseguridad es más crucial que nunca, se ha identificado una vulnerabilidad crítica que merece la atención urgente de empresas y administradores de sistemas. Denominada CVE-2026-70558, esta falla presenta una puntuación de 9.8 sobre 10 en la escala CVSS (Common Vulnerability Scoring System), lo que la clasifica como una de las más peligrosas en la actualidad. La existencia de esta vulnerabilidad subraya el riesgo constante que enfrentan las organizaciones al utilizar software que, aunque útil, puede contener debilidades críticas que los atacantes pueden explotar. Afecta particularmente a aquellos que utilizan Dinky, una herramienta que, si bien ofrece funcionalidades valiosas, ahora se ve comprometida por esta grave debilidad.

La vulnerabilidad se origina en un manejo inadecuado de las rutas de archivos dentro del sistema Dinky. En concreto, el manejador POST `/download/uploadFromRsByLocal` pasa el parámetro de ruta proporcionado por el usuario directamente a los métodos `new File(path)` y `file.transferTo(dest)` sin realizar ninguna validación del camino. Este descuido permite que cualquier atacante que tenga acceso al puerto HTTP de Dinky (8888, por defecto) pueda escribir archivos arbitrarios en el sistema, siempre que utilice un token de autenticación codificado en el software, cuyo valor por defecto es `efda1551-7958-4e0f-80a8-dfd107df3e38`. Este token se incluye en cada despliegue, lo que significa que cualquiera que pueda alcanzar el puerto de Dinky puede aprovechar esta vulnerabilidad, asumiendo la cuenta de servicio de Dinky.

El entorno de ejecución predeterminado para Dinky utiliza Docker, que también se ejecuta en el puerto 8888 y no requiere autenticación ni proxy, lo que aumenta exponencialmente el riesgo. Con permisos de escritura establecidos en `chmod 777` en el directorio `/opt/dinky`, cualquier atacante puede modificar no solo los scripts de lanzamiento de la aplicación, sino también los activos estáticos y la propia clase de la aplicación. La gravedad de esta situación se manifiesta claramente cuando un atacante puede sobrescribir archivos críticos, como `/opt/dinky/config/static/index.html`, que puede servir JavaScript malicioso a los navegadores de los administradores. Además, escribir en `/opt/dinky/org/dinky/Dinky.class` permite que el código malicioso se ejecute como la cuenta de servicio de Dinky en el siguiente inicio de la JVM, lo que representa un compromiso total del sistema.

Esta vulnerabilidad está clasificada como CWE-434, lo que indica que se trata de una debilidad de seguridad relacionada con la falta de validación de rutas en un sistema. El vector de ataque es de tipo NETWORK y tiene una complejidad de ataque baja, lo que significa que no se requieren privilegios especiales ni interacción del usuario para llevar a cabo un exploit. Esto se traduce en una facilidad alarmante para los atacantes que buscan comprometer sistemas, especialmente en un entorno donde las medidas de seguridad pueden ser insuficientes.

La clasificación de CVE-2026-70558 como crítica enfatiza la urgencia de la situación. Las vulnerabilidades que obtienen puntuaciones superiores a 9.0 en la escala CVSS son vistas como las más graves y típicamente permiten la ejecución remota de código, escalada de privilegios o, en el peor de los casos, un compromiso total del sistema. Esto implica que las organizaciones que utilizan Dinky deben actuar sin demora.

Para mitigar el impacto de esta vulnerabilidad, se recomienda encarecidamente a todas las organizaciones afectadas que apliquen los parches de seguridad disponibles de forma inmediata. Además, es imperativo que realicen una revisión exhaustiva de sus sistemas para detectar cualquier indicador de compromiso y que monitoricen su tráfico de red en busca de actividad sospechosa relacionada con esta vulnerabilidad. Estas acciones no solo ayudarán a proteger la infraestructura de TI de las organizaciones, sino que también contribuirán a mantener la integridad y la seguridad de los datos que manejan.

Para obtener más información técnica sobre la vulnerabilidad y los parches disponibles, los administradores de sistemas pueden consultar las siguientes referencias: [Repositorio de Dinky en GitHub](https://github.com/DataLinkDC/dinky), [Problemas en GitHub](https://github.com/DataLinkDC/dinky/issues/4566), [Asesorías de Seguridad en GitHub](https://github.com/DataLinkDC/dinky/security/advisories/GHSA-2p66-w3p3-5226). La atención proactiva a estas vulnerabilidades es esencial para evitar que se conviertan en un vector de ataque exitoso.

CVE-2026-70558: Vulnerabilidad Crítica Detectada (CVSS 9.8)

Source: NVD NIST

Se ha detectado una nueva vulnerabilidad crítica, identificada como CVE-2026-70558, que cuenta con una puntuación CVSS de 9.8/10. Esta vulnerabilidad representa un riesgo significativo para los sistemas afectados y requiere atención inmediata por parte de los equipos de seguridad. Descripción técnica: Dinky's POST /download/uploadFromRsByLocal handler passes the caller-supplied path parameter directly to new File(path) and file.transferTo(dest) with no path validation. The route is marked @SaIgnore and /download/** is excluded from the Sa-Token interceptor, so the only guard is a header equality check against a dinkyToken value whose default (efda1551-7958-4e0f-80a8-dfd107df3e38) is hardcoded in source and shipped to every deployment. Anyone who can reach Dinky's HTTP port (8888 by default) and supplies the hardcoded token can write arbitrary files as the Dinky service account. The default Docker image runs on 8888 with no proxy or authentication and chmod 777 on /opt/dinky, so the application's own classpath, launch scripts, and static assets are writable. Demonstrated impact: overwriting /opt/dinky/config/static/index.html served attacker JavaScript to admin browsers immediately, and writing /opt/dinky/org/dinky/Dinky.class executed attacker code as the Dinky service account at the next JVM start via a classpath-shadow launched by script/bin/auto.sh. Writes are uid 9999 (flink), not root, so /etc, /root, /home, and /usr are refused. Affects Dinky v1.2.5 (the current release) and the development branch, where the code is byte-identical. La vulnerabilidad está clasificada como CWE-434, lo que indica el tipo específico de debilidad de seguridad presente en el software afectado. Análisis del vector de ataque: El vector de ataque es NETWORK con complejidad de ataque LOW. Privilegios requeridos: NONE. Interacción del usuario: NONE. Con una puntuación CVSS de 9.8, esta vulnerabilidad se clasifica como CRÍTICA en la escala Common Vulnerability Scoring System v3.1, que va de 0 a 10. Las vulnerabilidades con puntuaciones superiores a 9.0 representan los mayores riesgos de seguridad y típicamente permiten la ejecución remota de código, escalada de privilegios o compromiso total del sistema. Para más información técnica y parches disponibles, los administradores de sistemas pueden consultar las siguientes referencias: https://github.com/DataLinkDC/dinky https://github.com/DataLinkDC/dinky/issues/4566 https://github.com/DataLinkDC/dinky/security/advisories/GHSA-2p66-w3p3-5226 Se recomienda encarecidamente a todas las organizaciones que utilicen el software afectado que apliquen los parches de seguridad disponibles de forma inmediata, revisen sus sistemas en busca de indicadores de compromiso y monitoricen el tráfico de red en busca de actividad sospechosa relacionada con esta vulnerabilidad.