El Instituto Nacional de Ciberseguridad (INCIBE) ha hecho pública la existencia de tres vulnerabilidades de alta severidad que afectan a BugTracker.NET, una aplicación web de código abierto destinada al seguimiento de errores e incidencias. Las vulnerabilidades fueron descubiertas por investigadores del Ministerio de Defensa, Álvaro Monforte de la Huerga y Juan Gabriel Ruiz Fernández.
Las vulnerabilidades han sido catalogadas con los siguientes identificadores: CVE-2026-92531, CVE-2026-92532 y CVE-2026-92533, con puntuaciones CVSS v4.0 de 7.5 y 7.1. La primera vulnerabilidad permite la inyección de comandos del sistema operativo, mientras que la segunda se relaciona con la carga de archivos sin restricciones, y la tercera con un problema de Path Traversal que podría permitir el acceso a archivos fuera del directorio previsto.
Por el momento, no se ha reportado ninguna solución para estas vulnerabilidades. La explotación exitosa de estas fallas podría permitir a un atacante ejecutar comandos arbitrarios o acceder a información sensible en el sistema.
Qué significa para su organización
Las organizaciones que utilizan BugTracker.NET deben revisar de inmediato sus configuraciones y privilegios de usuario, especialmente aquellos con acceso de administrador. Es crucial verificar si se están utilizando versiones vulnerables y considerar la implementación de controles adicionales para mitigar el riesgo de explotación.
Además, se recomienda a las entidades que gestionan datos sensibles que evalúen sus políticas de carga de archivos y validación de rutas, así como que mantengan registros de acceso y cambios en la configuración de la aplicación para facilitar la detección de posibles intentos de explotación.



