Apache corrige una vulnerabilidad de ejecución remota de código en Struts 2 (CVE-2026-104711)
Apache ha publicado el boletín S2-075 por una inyección OGNL en el antiguo "legacy RESTful action mapper" de Struts que puede derivar en ejecución remota de código. Solo están afectadas las aplicaciones que usan ese mapeador concreto; la corrección llega en Struts 6.12.0 y 7.4.0.
Qué ha pasado
La Apache Software Foundation publicó el 2 de octubre de 2026 el boletín de seguridad S2-075, que describe una vulnerabilidad de inyección de expresiones OGNL en Apache Struts, identificada como CVE-2026-104711 y publicada en NVD el 5 de octubre.
Según el aviso de Apache, si una aplicación está configurada para usar el antiguo mapeador de acciones RESTful (legacy RESTful action mapper), una petición manipulada puede inyectar una expresión OGNL y llegar a provocar ejecución remota de código en el servidor. Apache clasifica el riesgo como "moderado", mientras que NVD le asigna una puntuación CVSS de 9,8 (crítica), explotable por red, sin autenticación ni interacción del usuario. Conviene tener presente esa discrepancia: la gravedad real depende mucho de si se utiliza o no esa configuración concreta.
A quién afecta
El aviso del fabricante detalla las ramas afectadas y acota mucho el escenario de riesgo: el problema solo se materializa con el mapeador RESTful antiguo (y, en Struts 7, además con la lista blanca de OGNL desactivada).
- Struts 2.0.0 a 2.3.37 (rama fuera de soporte).
- Struts 2.5.0 a 2.5.33 (rama fuera de soporte).
- Struts 6.0.0 a 6.11.0.
- Struts 7.0.0 a 7.3.0, únicamente cuando la lista blanca de OGNL está desactivada (por defecto está activada, por lo que Struts 7 no es vulnerable en su configuración estándar).
- No están afectadas las aplicaciones que usan el mapeador de acciones por defecto, el mapeador restful2 o el plugin Struts REST.
Estado de la explotación
La vulnerabilidad no figura en el catálogo KEV de CISA, es decir, no hay constancia pública de explotación activa. FIRST estima una probabilidad de explotación en los próximos 30 días del 0,4 %, un valor bajo que la sitúa por debajo de la mayoría de vulnerabilidades conocidas.
Aun así, el histórico de Struts es un motivo de prudencia: las inyecciones OGNL han sido en el pasado un objetivo habitual de los atacantes, y el hecho de que la explotación no requiera credenciales invita a no demorar la corrección en los sistemas expuestos a Internet.
Qué hacer
La prioridad es identificar qué aplicaciones utilizan el mapeador RESTful antiguo y, en paralelo, actualizar a una versión corregida.
- Actualizar a Struts 7.4.0 o superior, o a Struts 6.12.0 o superior en la línea de mantenimiento 6.x.
- Revisar la configuración de Struts para comprobar si se usa el legacy RESTful action mapper; si no es así, la aplicación no está expuesta a este fallo.
- Como medida alternativa o provisional, Apache propone cambiar al mapeador de acciones por defecto, al mapeador restful2 o al plugin Struts REST. Los mapeadores RESTful antiguos están marcados como obsoletos.
- En Struts 7, verificar que la lista blanca de OGNL sigue activada.
- Planificar la migración de las aplicaciones que aún estén en las ramas 2.3.x y 2.5.x, fuera de soporte y sin parches disponibles.
- Apache indica que el cambio es compatible hacia atrás para las aplicaciones que emplean nombres de acción convencionales, lo que reduce el riesgo de regresiones al actualizar.
Fuentes
Tecnologías afectadas
Vulnerabilidades (1)
| CVE | Severidad | Explotación activa | Publicada | Estado NVD |
|---|---|---|---|---|
| CVE-2026-104711 | Crítica (9.8) | — | 5/10/2026 | Pendiente de análisis |
Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.