Vulnerabilidades y Avisos de Seguridad: Falta la autenticación para una función crítica en Dgraph Alpha

Falta la autenticación para una función crítica en Dgraph Alpha

Recursos Afectados
  • Dgraph versiones anteriores a la 25.3.5.
Descripción

U-ktdi ha reportado una vulnerabilidad crítica en Dgraph Alpha que podría permitir a un atacante no autenticado, que pueda acceder al puerto gRPC público, borrar el almacenamiento de un grupo Dgraph seleccionado, o reemplazarlo con datos de flujo Badger proporcionados por el atacante. En implementaciones con ACL habilitadas, el grupo 1 almacena los predicados internos/ACL, por lo que reemplazar el grupo 1 también puede provocar una escalada de privilegios.

Identificador
INCIBE-2026-573

Solución

Actualizar a la versión 25.3.5 o posteriores.

Detalle

CVE-2026-54061: Dgraph Alpha expone las llamadas a procedimiento remoto (RPC) utilizadas para la importación de instantáneas externas en el puerto gRPC público :9080sin necesidad de autenticación ni autorización. Como resultado, un cliente de red no autenticado puede abrir StreamExtSnapshoty enviar datos de transmisión Badger al almacén del grupo de destino. Además, el receptor realiza una llamada Prepare()antes de procesar la transmisión. Esta operación elimina y reemplaza los datos existentes en la base de datos.

5 – Crítica
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-54061 Crítica No DGRAPH

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.