Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-90691 Multiple Vendors

Vulnerabilidad alta de path traversal en 0x4m4 HexStrike AI (CVE-2026-90691)

Vulnerabilidad · Publicado 14/09/2026

8.3
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

Se ha detectado una vulnerabilidad de path traversal en 0x4m4 HexStrike AI hasta la versión d689933ff579d839c676c82b231f8e98326c5f04. El defecto reside en la función FileOperationsManager del componente API Files Endpoint (hexstrike_server.py), permitiendo manipulación del parámetro filename. El exploit es de acceso remoto y ha sido divulgado públicamente, exponiendo servidores en LATAM que ejecuten versiones afectadas a acceso no autorizado a archivos del sistema.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

A security vulnerability has been detected in 0x4m4 HexStrike AI up to d689933ff579d839c676c82b231f8e98326c5f04. The impacted element is the function FileOperationsManager of the file hexstrike_server.py of the component API Files Endpoint. The manipulation of the argument filename leads to path traversal. The attack may be initiated remotely. The exploit has been disclosed publicly and may be used. The project was informed of the problem early through an issue report but has not responded yet.

Puntuación CVSS

Score: 8.3/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:L

Debilidades (CWE)

CWE-22

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Verificar inventario de instancias de HexStrike AI en producción e identificar versión actual
  • Aplicar inmediatamente el parche disponible del fabricante o actualizar a versión segura
  • Implementar WAF/IDS con reglas específicas para detectar intentos de path traversal en endpoints de archivos
  • Revisar logs de acceso API de últimos 30 días para actividad sospechosa
  • Consultar NIST NVD para actualizaciones de estado (CVSS 8.3)
Esta alerta fue generada automáticamente a partir del NVD del NIST.