
En el análisis de las vulnerabilidades identificadas, se han encontrado varias amenazas significativas en productos desarrollados por la empresa Apache. Estos riesgos pueden comprometer la seguridad y confiabilidad de las soluciones utilizadas en diversas organizaciones.
Productos afectados
- A.apache.shiro versiones antes de 1.5.2
- A.apache.kvrocks versión 2.8.0
- A.apache.kvrocks versiones desde 2.0.4 hasta 2.15.0
- A.apache.shiro versiones 2.x y 3.0.0-alpha-1 en contexto de web servlet con módulo shiro-guice
Impacto
Las vulnerabilidades se han identificado como:
- CVE-2020-1957: con una puntuación de 9.8 en CVSS v3.1. Existe una vulnerabilidad de autenticación que podría permitir un ataque de bypass de autenticación por parte de un actor malicioso en versiones desconocidas del producto.
- CVE-2026-41566: con una puntuación de 9.4 en CVSS v4.0. Existe una vulnerabilidad de manejo inadecuado de permisos o privilegios que podría permitir un ataque de bypass de autenticación en la versión 2.8.0 del producto.
- CVE-2026-46752: con una puntuación de 10.0 en CVSS v4.0. Existe una vulnerabilidad de overflow en el almacenamiento de datos que podría permitir un ataque de DoS (Denial of Service) en versiones desde 2.0.4 hasta 2.15.0 del producto.
- CVE-2026-56091: con una puntuación de 8.2 en CVSS v4.0. Existe una vulnerabilidad de autenticación que podría permitir un ataque de bypass de autenticación por parte de un actor malicioso en versiones hasta 3.0.0-alpha-1 del producto, especialmente cuando se usa el módulo shiro-guice en contexto de web servlet.
Recomendación
- Para la vulnerabilidad CVE-2020-1957, se recomienda actualizar a la versión 3.0.0 o posterior del producto.
- Para la vulnerabilidad CVE-2026-41566, se recomienda actualizar a la versión superior a 2.8.0 del producto.
- Para la vulnerabilidad CVE-2026-46752, se recomienda actualizar a versiones superiores a 2.15.0 del producto.
- Para la vulnerabilidad CVE-2026-56091, se recomienda actualizar a la versión 3.0.0 o posterior del producto.
Referencias
- NVD – CVE-2020-1957: https://nvd.nist.gov/vuln/detail/CVE-2020-1957
- NVD – CVE-2026-41566: https://nvd.nist.gov/vuln/detail/CVE-2026-41566
- NVD – CVE-2026-46752: https://nvd.nist.gov/vuln/detail/CVE-2026-46752
- NVD – CVE-2026-56091: https://nvd.nist.gov/vuln/detail/CVE-2026-56091