« Todas las noticias

AlertaCrítica

Una vulnerabilidad crítica en el módulo YAML para Perl permite ejecutar acciones destructivas al cargar un documento

El módulo YAML para Perl en versiones anteriores a la 1.30 permite que un documento YAML malicioso instancie objetos de clases arbitrarias y dispare su método DESTROY, con consecuencias como el borrado de árboles de directorios. Se identifica como CVE-2017-20285 y tiene una puntuación CVSS de 9,1 (crítica).

Qué ha pasado

El 5 de octubre de 2026 se ha publicado la CVE-2017-20285, una vulnerabilidad crítica (CVSS 9,1) en el módulo YAML para Perl, en todas las versiones anteriores a la 1.30.

Según la descripción publicada, una etiqueta del tipo perl/hash:Class dentro de un documento YAML permite "bendecir" (bless) una tabla hash en la clase que el propio documento indique. El atacante controla además los campos del objeto resultante. Cuando ese objeto deja de estar en ámbito, Perl invoca automáticamente su método DESTROY.

El efecto depende de las clases que el proceso tenga cargadas. El caso citado es el de File::Temp::Dir, incluido en el Perl base: con esa clase cargada, un documento malicioso puede provocar el borrado de un árbol de directorios elegido por el atacante. El impacto declarado es sobre confidencialidad e integridad, sin requerir autenticación ni interacción del usuario.

A quién afecta

Afecta a cualquier aplicación o script en Perl que utilice el módulo YAML (YAML.pm) en versión anterior a la 1.30 para procesar documentos YAML cuyo origen no esté plenamente controlado: ficheros de configuración subidos por terceros, datos recibidos por API, colas de trabajos, artefactos de integración continua o contenido descargado de repositorios.

Estado de la explotación

La vulnerabilidad no figura en el catálogo KEV de CISA, es decir, no consta explotación activa confirmada. FIRST estima una probabilidad de explotación en los próximos 30 días del 0,2 %, un valor bajo (percentil 7 entre todas las CVE conocidas).

Aun así, conviene no relajarse: la puntuación CVSS es crítica, el vector es de red y no exige privilegios ni interacción, y el patrón de ataque es público y sencillo de reproducir. El dato de EPSS mide probabilidad a corto plazo, no dificultad técnica.

Qué hacer

La acción prioritaria es actualizar el módulo a la versión 1.30 o posterior en todos los sistemas donde se use.

Tecnologías afectadas

YAML module for Perl (YAML.pm)Perl

Vulnerabilidades (1)

CVESeveridadExplotación activaPublicadaEstado NVD
CVE-2017-20285Crítica (9.1)—5/10/2026Aplazada

Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.