Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Crítico CVE-2026-93985 Multiple Vendors

Vulnerabilidad crítica de escape de sandbox en OpenPanel js-runtime (CVE-2026-93985)

Vulnerabilidad · Publicado 19/09/2026

9.9
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Crítico
Resumen ejecutivo

OpenPanel js-runtime contiene una vulnerabilidad de escape de sandbox (CVSS 9.9) en el validador de plantillas webhook de JavaScript que permite a atacantes con acceso de escritura al proyecto ejecutar código arbitrario mediante notación de propiedad computada para acceder a la cadena de constructores. Esta falla afecta principalmente a empresas que utilizan OpenPanel para orquestación de aplicaciones y webhooks en entornos críticos de México y Latinoamérica.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

OpenPanel js-runtime through commit bad75bdd contains a sandbox escape vulnerability in the JavaScript webhook template validator that fails to block computed member access to constructor chains. Attackers with project write access can create webhook templates using computed property notation to access Function constructor and execute arbitrary code in the worker process.

Puntuación CVSS

Score: 9.9/10 — Severidad: CRITICAL — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Debilidades (CWE)

CWE-94

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Identificar instancias de OpenPanel js-runtime en producción y verificar si están en versiones anteriores al commit bad75bdd
  • Restringir permisos de escritura en proyectos solo a usuarios autorizados
  • Aplicar parches del fabricante inmediatamente cuando estén disponibles
  • Revisar logs de webhooks y plantillas recientemente modificadas para detectar actividad maliciosa
  • Consultar NIST NVD para actualizaciones de estado y referencias oficiales del proveedor
Esta alerta fue generada automáticamente a partir del NVD del NIST.