CVE-2026-35175: Vulnerabilidad de seguridad en Pypi
// Resumen ejecutivo
Un usuario autenticado (mediante el método de autenticación del complemento auth_users) podía instalar un paquete personalizado aunque no fuera superusuario.
La vulnerabilidad CVE-2026-35175 afecta a Pypi y constituye un fallo de vulnerabilidad de seguridad de severidad alta con consecuencias reales para las organizaciones que ejecutan versiones afectadas.
Elusión de controles de seguridad
La explotación puede permitir que los atacantes eludan los controles de seguridad y obtengan acceso no autorizado a recursos protegidos.
Riesgo de exposición de datos
La explotación de este fallo puede exponer datos confidenciales de la organización a partes no autorizadas.
Incumplimiento normativo
Una explotación exitosa puede provocar incumplimientos normativos conforme a los marcos GDPR, HIPAA, PCI-DSS o SOC2.
Siga estos pasos para determinar si sus sistemas están expuestos a CVE-2026-35175:
Lista de comprobación para la detección
- Identifique todas las instancias de Pypi desplegadas en su entorno (instalaciones locales, en la nube y en contenedores).
- Compruebe la versión de su instalación de Pypi; las versiones vulnerables se indican en el aviso de CVE.
- Revise los registros de acceso en busca de patrones de solicitudes anómalos compatibles con intentos de explotación de la vulnerabilidad de seguridad.
- Busque indicadores de compromiso (IOC), como la aparición inesperada de procesos, conexiones de red inusuales o archivos de configuración modificados.
- Ejecute el escáner automatizado de vulnerabilidades de KENSAI contra su despliegue de Pypi para confirmar la exposición en cuestión de minutos.
- Compruebe si su SIEM/IDS contiene alertas que hagan referencia a esta CVE o a firmas de ataque relacionadas publicadas por proveedores de inteligencia de amenazas.
Acciones inmediatas requeridas
- Aplique inmediatamente el parche del proveedor: actualice Pypi a la última versión corregida especificada en el aviso de CVE.
- Si no es posible aplicar el parche de inmediato, implemente medidas de mitigación temporales, como reglas de WAF para bloquear los intentos de explotación.
- Exija autenticación multifactor (MFA) en todas las cuentas con acceso al sistema afectado como medida adicional de defensa en profundidad.
- Restrinja el acceso de red al componente vulnerable mediante reglas de firewall y limite la exposición exclusivamente a rangos de IP de confianza.
- Audite y cambie todas las credenciales (contraseñas, claves de API y tokens) a las que un atacante pudiera haber accedido si se produjo la explotación.
- Habilite registros y alertas exhaustivos para el componente afectado con el fin de detectar cualquier intento de explotación en curso.
- Realice un escaneo de verificación posterior al parche para confirmar que la vulnerabilidad se ha corregido antes de devolver el sistema a producción.
- Revise los sistemas y las dependencias relacionados que puedan verse afectados por la misma clase de vulnerabilidad.
¿Qué es CVE-2026-35175?
CVE-2026-35175 es una vulnerabilidad de seguridad de severidad alta que afecta a Pypi. Tiene una puntuación CVSS de N/D y requiere la atención inmediata de los equipos de seguridad.
¿Qué gravedad tiene CVE-2026-35175?
Con una calificación de severidad ALTA y una puntuación CVSS de N/D, CVE-2026-35175 representa un riesgo de seguridad significativo. Las organizaciones que utilizan Pypi deben considerar su corrección como una prioridad alta.
¿Se está explotando activamente CVE-2026-35175?
Los investigadores de seguridad han publicado información sobre esta vulnerabilidad. Supervise el catálogo KEV de la CISA y sus fuentes de inteligencia de amenazas para conocer las novedades sobre su estado de explotación. Aplique el parche independientemente del estado actual de explotación.
¿Cómo corrijo CVE-2026-35175?
La corrección principal consiste en aplicar el parche para Pypi proporcionado por el proveedor. Si no es posible aplicar el parche de inmediato, implemente controles compensatorios temporales, como reglas de WAF o restricciones de acceso a la red, mientras se programa su aplicación.
¿Afecta CVE-2026-35175 a mi organización?
Si su organización utiliza Pypi, debe evaluar inmediatamente su exposición. Compruebe las versiones afectadas específicas en el aviso de CVE y ejecute un escaneo automatizado de vulnerabilidades para confirmar su estado de exposición.