Vulnerabilidades y Avisos de Seguridad: Múltiples vulnerabilidades en New API

Múltiples vulnerabilidades en New API

Recursos Afectados

Las siguientes versiones están afectadas:

  • Versión 1.0.0-rc.17 y anteriores;
  • Versiones anteriores a la 1.0.0-rc.7.
Descripción

lihui12388 y August829 han reportado 2 vulnerabilidades de severidad crítica que, en caso de ser explotadas, podrían permitir a un atacante inflar fraudulentamente su saldo o escalar privilegios a root.

Identificador
INCIBE-2026-562

Solución
  • Para New API 1.0.0-rc.17: se ha lanzado la versión 1.0.0-rc.18;
  • Actualizar versiones anteriores a la versión 1.0.0-rc.7.
Detalle
  • CVE-2026-71479: múltiples rutas de facturación multiplican parámetros de cantidad controlados por el usuario en el cálculo de la cuota sin un límite superior ni conversiones enteras seguras frente a desbordamientos. Un atacante podría provocar que operaciones como ‘int(float64(quota) * n)’ desborden el rango de ‘int64/int32’, generando una cuota negativa de gran magnitud. Esta cuota negativa se aplica durante la liquidación como un abono al saldo del usuario, lo que provocaría que un pequeño saldo positivo se elevara artificialmente.
  • CVE-2026-64859: las APIs de lista de usuarios administradores y búsqueda de usuarios pueden devolver el campo ‘access_token’ para usuarios, incluido el usuario root. Un usuario administrador puede llamar a endpoints como ‘GET /api/user/’ para recuperar registros de usuarios. Dado que los tokens de acceso funcionan como credenciales de portador para la autenticación de API, un atacante que sea usuario administrador podría autenticarse como root, lo que le permitiría el acceso a endpoints exclusivos para root, como las APIs de configuración del sistema.
5 – Crítica
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-71479 Crítica No NEW API
CVE-2026-64859 Crítica No NEW API

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.