Multiples vulnerabilidades en Moodle – Junio 2026

La comunidad de Moodle ha emitido una serie de anuncios de seguridad críticos (MSA-26-0012 al MSA-26-0029) que afectan a la mayoría de las versiones actuales del LMS

La comunidad de Moodle ha emitido una serie de anuncios de seguridad críticos (MSA-26-0012 al MSA-26-0029) que afectan a la mayoría de las versiones actuales del LMS. Si administras un sitio Moodle, la actualización a las versiones corregidas es una tarea urgente.

Resumen de las vulnerabilidades críticas

El boletín detalla fallos de seguridad importantes que podrían comprometer la integridad y los datos de tu plataforma:

  • Ejecución Remota de Código (RCE): Identificada en la función de importación de ajustes de administrador (MSA-26-0015).
  • Bypass de MFA: Un fallo permitía saltarse la autenticación multifactor basada en correo electrónico (MSA-26-0013).
  • Lectura de archivos arbitrarios: Vulnerabilidades críticas en los módulos de respaldo/restauración (MSA-26-0014) y en el módulo de actividad de Base de Datos (MSA-26-0012).
  • Riesgos de Denegación de Servicio (DoS) y escalada de privilegios: Diversos fallos por falta de comprobación de capacidades y riesgos de CSRF en múltiples módulos.

Versiones afectadas y soluciones

Las vulnerabilidades afectan a las ramas 5.2, 5.1, 5.0 y 4.5. Es imperativo actualizar a las versiones corregidas inmediatamente:

  • Moodle 5.2.1
  • Moodle 5.1.5
  • Moodle 5.0.8
  • Moodle 4.5.12

Recomendación para administradores

Debido a la severidad de estos fallos, especialmente aquellos que permiten la ejecución de código o la lectura de archivos confidenciales, se recomienda:

  1. Realizar un respaldo completo de tu base de datos y archivos antes de proceder.
  2. Aplicar los parches de seguridad a las versiones mencionadas arriba tan pronto como sea posible.
  3. Revisar los registros (logs) del sistema en busca de accesos inusuales o actividad sospechosa en las funciones mencionadas en el boletín oficial.

Para obtener el detalle técnico completo de cada CVE y los cambios específicos realizados, puedes consultar el anuncio oficial de Moodle aquí:

Ver anuncios de seguridad en Moodle.org


Fuente: Moodle Security Announcements

Foto de Compare Fibre en Unsplash