Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-94109 Multiple Vendors

Vulnerabilidad alta de ejecución remota de código en openEQUELLA anterior a versión 2026.1.0

Vulnerabilidad · Publicado 20/09/2026

8.8
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

openEQUELLA versiones anteriores a 2026.1.0 contienen una vulnerabilidad de ejecución remota de código (RCE) en la compilación de plantillas FreeMarker debido a una configuración insegura de TemplateClassResolver. Atacantes autenticados pueden inyectar expresiones maliciosas a través de resúmenes de colecciones, portlets de panel o plantillas MIME para instanciar clases peligrosas como freemarker.template.utility.Execute e invocar comandos del sistema operativo. Esta vulnerabilidad afecta principalmente a instituciones educativas y de investigación en LATAM que utilizan openEQUELLA como repositorio digital.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

openEQUELLA versions before 2026.1.0 contain a remote code execution vulnerability in FreeMarker template compilation due to an unsandboxed TemplateClassResolver configuration. Authenticated attackers can inject malicious template expressions through collection summaries, dashboard portlets, or MIME templates to instantiate dangerous classes like freemarker.template.utility.Execute and invoke Runtime.exec for arbitrary command execution.

Puntuación CVSS

Score: 8.8/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Debilidades (CWE)

CWE-1336

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Identificar instancias de openEQUELLA en producción y validar versión actual
  • Aplicar parche a versión 2026.1.0 o superior inmediatamente
  • Restringir acceso autenticado a funciones de edición de plantillas y portlets
  • Revisar logs de acceso reciente a colecciones, dashboards y configuración MIME
  • Implementar validación de entrada en plantillas FreeMarker
  • Consultar NIST NVD para actualizaciones de estado y vectores de ataque adicionales
Esta alerta fue generada automáticamente a partir del NVD del NIST.