Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fallo en Octopus Server permite ejecutar código mediante deserialización insegura de JSON


Octopus Deploy ha revelado una vulnerabilidad de alta gravedad en Octopus Server (CVE-2026-101169) que permite a usuarios autenticados ejecutar código arbitrario en servidores afectados mediante una deserialización de JSON insegura. El fallo afecta a despliegues tanto en Linux como en Microsoft Windows. La empresa publicó la advertencia de seguridad el 29 de septiembre de 2026 e instó a sus clientes a actualizar el sistema.



Octopus Deploy ha revelado una vulnerabilidad de severidad alta en Octopus Server que podría permitir a usuarios autenticados ejecutar código arbitrario en los servidores afectados a través de una deserialización de JSON insegura.

Identificada como CVE-2026-101169, el fallo afecta a las implementaciones de Octopus Server en Linux y Microsoft Windows. La empresa publicó el Aviso de Seguridad 2026-10 el 29 de septiembre de 2026, e instó a sus clientes a actualizar inmediatamente ya que no existe ninguna medida de mitigación disponible.

El problema fue descubierto durante pruebas internas por Nathan Willoughby de Octopus Deploy. Fue identificado el 4 de septiembre de 2026, mientras que los parches se lanzaron el 14 de septiembre de 2026.

La vulnerabilidad existe en la forma en que Octopus Server procesa el contenido JSON asociado con los objetos de Entorno y Proyecto. Un usuario autenticado con permiso para editar cualquiera de estos objetos puede enviar datos JSON especialmente diseñados.

Cuando Octopus Server deserializa ese contenido controlado por el atacante, el problema de deserialización insegura puede ser abusado para ejecutar código arbitrario dentro del proceso de Octopus Server.

Esto significa que el atacante ya debe tener acceso válido a la instancia de Octopus Server y suficientes privilegios para modificar un Entorno o un Proyecto.

Fallo de Octopus Server

Sin embargo, el impacto puede seguir siendo significativo en entornos de despliegue empresariales, donde Octopus Server puede tener acceso a credenciales de despliegue, flujos de trabajo de automatización, objetivos de infraestructura y datos sensibles de configuración de aplicaciones.

Una explotación exitosa podría permitir que un insider malicioso, una cuenta de administrador comprometida o un atacante con permisos de proyecto delegados ejecuten código en el contexto de seguridad del proceso de Octopus Server.

El impacto final depende de los privilegios asignados a ese proceso y del acceso del servidor a la infraestructura de despliegue conectada. La vulnerabilidad afecta a todas las versiones de Octopus Server 2019.4.x, todas las versiones desde 2020.x hasta 2025.x y varias ramas de características de 2026.

Las versiones afectadas incluyen las versiones 2026.1.x anteriores a la 2026.1.11781, las versiones 2026.2.x anteriores a la 2026.2.13441, las versiones 2026.3.x anteriores a la 2026.3.15829 y las versiones 2026.4.x anteriores a la 2026.4.1619.

Octopus Deploy afirmó que los clientes que utilizan la versión 2026.3.15829 de Octopus Server o posterior no están afectados. La versión más reciente recomendada es la 2026.3.15863.

La línea de lanzamiento 2026.4.x solo estaba disponible para Octopus Cloud cuando se emitió la corrección. Los clientes de Octopus Cloud no necesitan tomar ninguna medida porque la empresa ya ha actualizado todas las instancias en la nube a versiones parcheadas.

Deberías actualizar Octopus Server a la versión más reciente disponible lo antes posible. Si no puedes pasarte a la última compilación, deberías instalar una versión corregida adecuada para tu rama de características.

Para las versiones heredadas desde 2019.4.x hasta 2025.x, Octopus Deploy recomienda actualizar a la versión 2026.1.11781 o posterior. Si usas la rama 2026.2, deberías instalar la versión 2026.2.13441 o posterior, mientras que los usuarios de 2026.3 deberían actualizar a la versión 2026.3.15829 o posterior.

Octopus Deploy ha asignado a la vulnerabilidad una calificación de severidad alta. La empresa dijo que no tiene conocimiento de explotaciones públicas o uso malicioso de CVE-2026-101169 en el momento de la divulgación.


Fuentes:
https://cybersecuritynews.com/octopus-server-flaw-2/

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.