VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
🔴 Crítica VENCERT-2026-038 CVE-2026-6114

Ejecución de Código Remoto (RCE) mediante inyección de funciones en bases de datos relacionales empresariales.

Publicado: July 7, 2026  ·  Estado: Activa

Sistemas Afectados

Motores de bases de datos relacionales en versiones 15.3 a 17.1 ejecutados sobre plataformas Linux (Debian, RHEL).

Descripción

El defecto se localiza en el manejo de memoria al inicializar procedimientos almacenados que invocan librerías en C compartidas. Un usuario malicioso puede diseñar una consulta SQL que desborde el puntero de validación de la ruta de la librería, forzando al motor a cargar código binario arbitrario alojado temporalmente en tablas del sistema. Esto rompe por completo el control de accesos del software y permite el despliegue de shells inversas.

Recomendaciones

  • Aplicar de inmediato el parche de seguridad acumulativo distribuido en julio para el motor de base de datos correspondiente.
  • Restringir de manera estricta el parámetro de configuración que permite la carga de librerías dinámicas (shared_preload_libraries o equivalentes).
  • Modificar los permisos de los usuarios de la aplicación para revocar la capacidad de crear funciones (REVOKE CREATE ON SCHEMA), limitándolos exclusivamente a operaciones de lectura/escritura de datos (DML).

Información de la Alerta

Código:
VENCERT-2026-038
Severidad:
🔴 Crítica
Estado:
Activa
CVE:
CVE-2026-6114
Publicado:
July 7, 2026
Volver a Alertas