Una vulnerabilidad crítica en Foreman permite ejecutar código con permisos mínimos
CVE-2026-96658, con una puntuación CVSS de 9.9 sobre 10, permite a un usuario autenticado con permisos bajos escapar del sandbox safemode del motor de plantillas de Foreman y ejecutar comandos arbitrarios en el servidor. Afecta a las organizaciones que usan Foreman (y productos derivados) para gestionar su parque de servidores.
Qué ha pasado
El 1 de octubre de 2026 se ha publicado CVE-2026-96658, un fallo crítico en Foreman, la plataforma de código abierto de aprovisionamiento y gestión del ciclo de vida de servidores. La vulnerabilidad tiene una puntuación CVSS 3.1 de 9.9 sobre 10, una de las más altas posibles.
Según la descripción publicada, un atacante autenticado con permisos de bajo nivel puede saltarse el sandbox safemode del motor de plantillas. El problema está en el tratamiento incorrecto de los métodos delegados: el atacante puede añadir funciones no autorizadas a la lista de ejecución permitida y, a partir de ahí, lanzar comandos arbitrarios en el servidor que aloja la aplicación.
El vector de ataque es de red, de baja complejidad, no requiere interacción del usuario y produce cambio de ámbito (scope changed), es decir, el impacto desborda el componente vulnerable y alcanza al sistema anfitrión, con pérdida total de confidencialidad, integridad y disponibilidad.
A quién afecta
La tecnología señalada en el registro es Foreman, del proyecto The Foreman. Las referencias asociadas incluyen una errata de seguridad de Red Hat (RHSA-2026:74503) y el correspondiente registro en Bugzilla, lo que indica que las distribuciones y productos comerciales basados en Foreman también están dentro del alcance.
El riesgo es especialmente alto porque Foreman suele tener credenciales y acceso privilegiado a gran parte del parque de servidores: comprometer el servidor de gestión puede abrir la puerta a los sistemas gestionados.
Conviene destacar que basta con una cuenta de usuario con permisos bajos. Entornos con muchos usuarios internos, autoservicio o integraciones automatizadas son los más expuestos.
Estado de la explotación
La vulnerabilidad no figura en el catálogo KEV de CISA, por lo que no consta explotación activa confirmada. Tampoco tiene todavía puntuación EPSS, así que no hay una estimación publicada de probabilidad de explotación a corto plazo.
Aun así, la combinación de CVSS 9.9, requisitos de ataque mínimos y disponibilidad de detalles técnicos públicos hace razonable esperar intentos de explotación en las próximas semanas.
Qué hacer
Los datos disponibles en NVD no detallan las versiones afectadas ni las corregidas, por lo que la referencia para planificar la actualización es la errata del fabricante o distribuidor.
- Revisar la errata de Red Hat RHSA-2026:74503 y la página de la CVE para identificar la versión corregida que corresponde a su despliegue, y aplicarla cuanto antes.
- Si usa Foreman desde el proyecto upstream, comprobar las notas de publicación del proyecto y actualizar a la versión que incorpore la corrección.
- Retirar la interfaz de Foreman de Internet y limitar el acceso a redes de administración o VPN mientras se aplica el parche.
- Revisar las cuentas con permisos de edición o previsualización de plantillas y reducirlas al mínimo imprescindible.
- Buscar en los registros ejecuciones o renderizados de plantillas anómalos, creación de usuarios o tareas inesperadas y procesos inusuales en el servidor.
Tecnologías afectadas
Vulnerabilidades (1)
| CVE | Severidad | Explotación activa | Publicada | Estado NVD |
|---|---|---|---|---|
| CVE-2026-96658 | Crítica (9.9) | — | 1/10/2026 | En análisis |
Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.