Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-64954 Multiple Vendors

Vulnerabilidad alta en Velociraptor permite eludir permisos de recolección mediante consultas VQL

Vulnerabilidad · Publicado 12/08/2026

8.2
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

Velociraptor presenta una falla de escalación de privilegios que permite a usuarios con rol de analista programar nuevas recolecciones de datos sin poseer el permiso COLLECT_CLIENT requerido. El ataque explota la capacidad de ejecutar consultas VQL arbitrarias para resetear el proveedor de autorización, comprometiendo la cadena de custodia forense y el control de acceso en investigaciones digitales.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

Velociraptor allows scheduling new collections via VQL queries in notebooks. For a user to schedule a new collection, they require the COLLECT_CLIENT permission. However, this is not enforced when the user can run a VQL query which resets the authorization provider. This allows a user who can run arbitrary VQL (usually with the "analyst" role) to launch new collections (usually requires the "investigator" role). This vulnerability is an escalation from an analyst to investigator role.

Puntuación CVSS

Score: 8.2/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:N

Debilidades (CWE)

CWE-862

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Auditar inmediatamente usuarios con permisos de ejecución de VQL e identificar colecciones no autorizadas
  • Aplicar parches del fabricante priorizando servidores forenses y plataformas de análisis de amenazas
  • Restringir la ejecución de VQL a roles específicos con menor exposición
  • Revisar logs de recolección de los últimos 90 días para detectar actividad anómala
  • Establecer alertas en cambios del proveedor de autorización
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas