Vulnerabilidades y Avisos de Seguridad: Múltiples vulnerabilidades en CodeIgniter

Múltiples vulnerabilidades en CodeIgniter

Recursos Afectados
  • CodeIgniter versiones anteriores a la 4.7.4.
Descripción

wnsgurd90-keke y gr8man han publicado 2 vulnerabilidades de severidad crítica en CodeIgniter, que podrían provocar una ejecución remota de código y una inyección SQL.

Identificador
INCIBE-2026-542

Solución

Actualizar a la versión 4.7.4.

Detalle
  • CVE-2026-63223: la validación de carga de archivos no es segura. Un atacante podría validar la subida de un archivo utilizando ‘is_image’ o ‘mime_in’, guardar el archivo con el nombre proporcionado por el cliente y colocarlo en un directorio accesible desde la web donde se puedan ejecutar archivos PHP, lo que puede resultar en una ejecución remota de código.
  • CVE-2026-63221: existe una vulnerabilidad en el método del constructor de consultas SQL ‘deleteBatch()’. Cuando se utiliza junto con ‘where()’ los valores vinculados a la cláusula ‘WHERE’ se sustituyen directamente en SQL sin tener en cuenta su indicador de escape. Un atacante podría podría pasar una entrada controlada por el usuario a `where()’ antes de llamar a `deleteBatch()’, lo que puede resultar en una inyección SQL.
5 – Crítica
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-63223 Crítica No CODEIGNITER
CVE-2026-63221 Crítica No CODEIGNITER

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.