剣 KENSAI
← Volver al blog Análisis gratuito →
● ALTA BASE DE DATOS CVE

CVE-2026-35167: Vulnerabilidad de seguridad en Pypi

🛡️ Vulnerabilidad de seguridad 7.1 ALTA Publicada el 2026-04-03

// Resumen ejecutivo

Impacto El método _get_versioned_path() de kedro/io/core.py construye rutas del sistema de archivos interpolando directamente cadenas de versión proporcionadas por el usuario sin ningún saneamiento. Dado que las cadenas de versión se utilizan como componentes de la ruta, las secuencias de salto de directorio como ../ se conservan y pueden salir del directorio previsto para el conjunto de datos versionado. Es posible acceder a esta vulnerabilidad mediante varios puntos de entrada: catalog.load(..., version=...), DataCatalog.from_config(..., load_versions=...

🛡️
SEVERIDAD ALTA · CVSS 7.1

Impacto de la vulnerabilidad

La vulnerabilidad CVE-2026-35167 afecta a Pypi y constituye un fallo de vulnerabilidad de seguridad de severidad alta con consecuencias reales para las organizaciones que utilizan versiones afectadas.

⚠️

Elusión de controles de seguridad

La explotación puede permitir que los atacantes eludan los controles de seguridad y obtengan acceso no autorizado a recursos protegidos.

📊

Riesgo de exposición de datos

La explotación de este fallo puede exponer datos confidenciales de la organización a terceros no autorizados.

🔓

Incumplimiento normativo

Una explotación exitosa puede provocar incumplimientos normativos conforme a los marcos GDPR, HIPAA, PCI-DSS o SOC2.

🔍
DETECCIÓN Y EVALUACIÓN

Cómo detectar si está afectado

Siga estos pasos para determinar si sus sistemas están expuestos a CVE-2026-35167:

Lista de comprobación para la detección

  • Identifique todas las instancias de Pypi desplegadas en su entorno (instalaciones locales, en la nube y en contenedores).
  • Compruebe la versión de su instalación de Pypi; las versiones vulnerables se indican en el aviso de CVE.
  • Revise los registros de acceso en busca de patrones de solicitudes anómalos compatibles con intentos de explotación de la vulnerabilidad de seguridad.
  • Busque indicadores de compromiso (IOC), como ejecuciones inesperadas de procesos, conexiones de red inusuales o archivos de configuración modificados.
  • Ejecute el escáner automatizado de vulnerabilidades de KENSAI contra su despliegue de Pypi para confirmar la exposición en cuestión de minutos.
  • Compruebe si su SIEM/IDS contiene alertas que hagan referencia a esta CVE o a firmas de ataque relacionadas publicadas por proveedores de inteligencia de amenazas.
🛡️
CORRECCIÓN

Pasos de mitigación y corrección

Acciones inmediatas necesarias

  • Aplique inmediatamente el parche del proveedor: actualice Pypi a la versión corregida más reciente especificada en el aviso de CVE.
  • Si no es posible aplicar el parche inmediatamente, implemente medidas de mitigación temporales, como reglas de WAF para bloquear los intentos de explotación.
  • Aísle el sistema afectado de la red interna hasta que se aplique el parche para impedir el movimiento lateral de los atacantes.
  • Restrinja el acceso de red al componente vulnerable mediante reglas de cortafuegos y limite la exposición exclusivamente a intervalos de IP de confianza.
  • Audite y cambie todas las credenciales (contraseñas, claves de API y tokens) a las que un atacante pudiera haber accedido si se produjo una explotación.
  • Habilite un registro y un sistema de alertas exhaustivos para el componente afectado con el fin de detectar cualquier intento de explotación en curso.
  • Realice un análisis de verificación posterior al parche para confirmar que la vulnerabilidad se ha corregido antes de devolver el sistema a producción.
  • Revise los sistemas y las dependencias relacionados que puedan verse afectados por la misma clase de vulnerabilidad.
Consejo profesional: Después de aplicar las medidas de mitigación, utilice el escáner automatizado de KENSAI para verificar que sus sistemas ya no sean vulnerables y generar un informe de corrección para la documentación de cumplimiento normativo.
PREGUNTAS FRECUENTES

Preguntas frecuentes

¿Qué es CVE-2026-35167?

CVE-2026-35167 es una vulnerabilidad de seguridad de severidad alta que afecta a Pypi. Tiene una puntuación CVSS de 7.1 y requiere atención inmediata por parte de los equipos de seguridad.

¿Qué gravedad tiene CVE-2026-35167?

Con una clasificación de severidad ALTA y una puntuación CVSS de 7.1, CVE-2026-35167 representa un riesgo de seguridad significativo. Las organizaciones que utilizan Pypi deben considerar su corrección como una prioridad alta.

¿CVE-2026-35167 se está explotando activamente?

Los investigadores de seguridad han publicado información sobre esta vulnerabilidad. Supervise el catálogo KEV de CISA y sus fuentes de inteligencia de amenazas para conocer las novedades sobre su estado de explotación. Aplique el parche independientemente del estado actual de explotación.

¿Cómo corrijo CVE-2026-35167?

La principal medida de corrección consiste en aplicar el parche suministrado por el proveedor para Pypi. Si no es posible aplicar el parche inmediatamente, implemente controles compensatorios temporales, como reglas de WAF o restricciones de acceso a la red, mientras se programa la aplicación del parche.

¿CVE-2026-35167 afecta a mi organización?

Si su organización utiliza Pypi, debe evaluar inmediatamente su exposición. Consulte las versiones afectadas específicas en el aviso de CVE y ejecute un análisis automatizado de vulnerabilidades para confirmar su estado de exposición.

Detecte automáticamente vulnerabilidades como esta en su infraestructura con el escáner de KENSAI basado en IA.

⚡ Iniciar análisis gratuito de vulnerabilidades

Artículos relacionados

El día cero de Chrome CVE-2026-5281 está siendo explotado activamente; el software espía de WhatsApp afecta a 2 Alertas falsas de VS Code en GitHub distribuyen software malicioso; un grupo afín a Irán vulnera KENSAI frente a Burp Suite (2025):...