Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Crítico CVE-2026-75837 Multiple Vendors

Vulnerabilidad crítica en Grav anterior a 2.0.14 permite escalada de privilegios a super-admin

Vulnerabilidad · Publicado 18/08/2026

9.1
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Crítico
Resumen ejecutivo

Grav antes de la versión 2.0.14 no valida correctamente el campo de acceso en el blueprint de grupos, permitiendo que operadores con permisos de admin.users escalen privilegios a super-admin. Esto habilita acceso a funciones críticas como evaluación Twig y scheduler, comprometiendo la integridad de sitios web en producción. El impacto afecta especialmente a portales corporativos y plataformas de contenido en empresas mexicanas y latinoamericanas que hospedan instancias de Grav.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

Grav before 2.0.14 fails to guard the access field in the core group blueprint with the required security@: admin.super restriction. A delegated admin.users operator can save a group with access[admin][super]=true to escalate to super-admin, gaining scheduler and Twig evaluation capabilities.

Puntuación CVSS

Score: 9.1/10 — Severidad: CRITICAL — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

Debilidades (CWE)

CWE-269

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar inmediatamente Grav a versión 2.0.14 o superior
  • Revisar los registros de auditoría para detectar intentos de escalada de privilegios
  • Auditar cuentas con rol admin.users para eliminar permisos no autorizados
  • Si la actualización no es inmediata, restringir acceso a la interfaz de administración de grupos
  • Consultar NIST NVD para cambios en el estado de esta vulnerabilidad (CVSS 9.1)
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas