« Todas las noticias

AlertaCrítica

Apache corrige una vulnerabilidad de ejecución remota de código en Struts 2 (CVE-2026-104711)

Apache ha publicado el boletín S2-075 por una inyección OGNL en el antiguo "legacy RESTful action mapper" de Struts que puede derivar en ejecución remota de código. Solo están afectadas las aplicaciones que usan ese mapeador concreto; la corrección llega en Struts 6.12.0 y 7.4.0.

Qué ha pasado

La Apache Software Foundation publicó el 2 de octubre de 2026 el boletín de seguridad S2-075, que describe una vulnerabilidad de inyección de expresiones OGNL en Apache Struts, identificada como CVE-2026-104711 y publicada en NVD el 5 de octubre.

Según el aviso de Apache, si una aplicación está configurada para usar el antiguo mapeador de acciones RESTful (legacy RESTful action mapper), una petición manipulada puede inyectar una expresión OGNL y llegar a provocar ejecución remota de código en el servidor. Apache clasifica el riesgo como "moderado", mientras que NVD le asigna una puntuación CVSS de 9,8 (crítica), explotable por red, sin autenticación ni interacción del usuario. Conviene tener presente esa discrepancia: la gravedad real depende mucho de si se utiliza o no esa configuración concreta.

A quién afecta

El aviso del fabricante detalla las ramas afectadas y acota mucho el escenario de riesgo: el problema solo se materializa con el mapeador RESTful antiguo (y, en Struts 7, además con la lista blanca de OGNL desactivada).

Estado de la explotación

La vulnerabilidad no figura en el catálogo KEV de CISA, es decir, no hay constancia pública de explotación activa. FIRST estima una probabilidad de explotación en los próximos 30 días del 0,4 %, un valor bajo que la sitúa por debajo de la mayoría de vulnerabilidades conocidas.

Aun así, el histórico de Struts es un motivo de prudencia: las inyecciones OGNL han sido en el pasado un objetivo habitual de los atacantes, y el hecho de que la explotación no requiera credenciales invita a no demorar la corrección en los sistemas expuestos a Internet.

Qué hacer

La prioridad es identificar qué aplicaciones utilizan el mapeador RESTful antiguo y, en paralelo, actualizar a una versión corregida.

Fuentes

Tecnologías afectadas

Apache Struts

Vulnerabilidades (1)

CVESeveridadExplotación activaPublicadaEstado NVD
CVE-2026-104711Crítica (9.8)—5/10/2026Pendiente de análisis

Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.