Alertas de Ciberseguridad: Vulnerabilidades Críticas en GitLab y Fallas Severas en Joomla

El 19 de agosto de 2026 se emitieron nuevos avisos de seguridad que afectan a dos plataformas ampliamente extendidas en entornos de desarrollo y gestión de contenidos: la herramienta de…

A continuación, presentamos los detalles técnicos y las soluciones recomendadas para mitigar estos riesgos en tu infraestructura.

Múltiples vulnerabilidades en GitLab (Importancia: Crítica)

GitLab publicó un boletín de seguridad de severidad crítica (Nivel 5) que impacta tanto a Community Edition (CE) como a Enterprise Edition (EE). Un atacante no autenticado podría manipular de forma remota proyectos públicos y datos dentro de la plataforma.

  • Recursos afectados:
    • Versiones de la rama 18.2 anteriores a la 18.11.11
    • Versiones de la rama 19.0 anteriores a la 19.0.8
    • Versiones de la rama 19.1 anteriores a la 19.1.6
    • Versiones de la rama 19.2 anteriores a la 19.2.4
  • CVE-2026-19478 (Crítica – Inyección vía GraphQL): Bajo ciertas condiciones, un atacante remoto no autenticado puede aprovechar una directiva GraphQL maliciosamente diseñada para modificar o eliminar proyectos públicos y datos de usuarios.
  • CVE-2026-19650 (Alta – CSRF en GraphQL): Falla en el procesamiento de consultas GraphQL multiplexadas. Permite a un atacante ejecutar mutaciones no autorizadas utilizando solicitudes HTTP GET debido a una validación inadecuada de las peticiones.

Solución: Actualizar de inmediato las instancias de GitLab a las versiones corregidas: 18.11.11, 19.0.8, 19.1.6 o 19.2.4, según la rama instalada.

Múltiples vulnerabilidades en Joomla (Importancia: Alta)

Joomla emitió un aviso de seguridad de severidad alta (Nivel 4) tras identificar tres vulnerabilidades (1 de severidad alta y 2 de severidad media) que podrían permitir la ejecución de código no autorizado o la exposición de datos restringidos.

  • Recursos afectados:
    • Joomla versión 5.4.7 y anteriores
    • Joomla 6.0 versión 6.1.2 y anteriores
  • CVE-2026-73373 (Ejecución de código): La lista predeterminada de extensiones de archivos peligrosos del sistema no incluye la extensión .shtml. Un atacante podría aprovechar esta omisión para subir archivos maliciosos en servidores configurados para procesar SHTML, resultando en la ejecución de código arbitrario.
  • CVE-2026-73372 (Fuga de información): Control de acceso deficiente en la inserción de datos. Información confidencial de contactos inaccesibles es incluida indebidamente en los fragmentos de metadatos de schema.org, exponiendo datos privados.
  • CVE-2026-73371 (Operaciones no autorizadas): Un fallo en la verificación de permisos permite a un usuario no autorizado realizar operaciones de copia por lotes sobre elementos que deberían ser no editables.

Solución: Se recomienda a los administradores actualizar sus sitios de inmediato a Joomla 5.4.8 o Joomla 6.1.3 según la versión mayor en producción.

Foto de Pankaj Patel en Unsplash