Una vulnerabilidad crítica en el módulo YAML para Perl permite ejecutar acciones destructivas al cargar un documento
El módulo YAML para Perl en versiones anteriores a la 1.30 permite que un documento YAML malicioso instancie objetos de clases arbitrarias y dispare su método DESTROY, con consecuencias como el borrado de árboles de directorios. Se identifica como CVE-2017-20285 y tiene una puntuación CVSS de 9,1 (crítica).
Qué ha pasado
El 5 de octubre de 2026 se ha publicado la CVE-2017-20285, una vulnerabilidad crítica (CVSS 9,1) en el módulo YAML para Perl, en todas las versiones anteriores a la 1.30.
Según la descripción publicada, una etiqueta del tipo perl/hash:Class dentro de un documento YAML permite "bendecir" (bless) una tabla hash en la clase que el propio documento indique. El atacante controla además los campos del objeto resultante. Cuando ese objeto deja de estar en ámbito, Perl invoca automáticamente su método DESTROY.
El efecto depende de las clases que el proceso tenga cargadas. El caso citado es el de File::Temp::Dir, incluido en el Perl base: con esa clase cargada, un documento malicioso puede provocar el borrado de un árbol de directorios elegido por el atacante. El impacto declarado es sobre confidencialidad e integridad, sin requerir autenticación ni interacción del usuario.
A quién afecta
Afecta a cualquier aplicación o script en Perl que utilice el módulo YAML (YAML.pm) en versión anterior a la 1.30 para procesar documentos YAML cuyo origen no esté plenamente controlado: ficheros de configuración subidos por terceros, datos recibidos por API, colas de trabajos, artefactos de integración continua o contenido descargado de repositorios.
- Módulo YAML para Perl: versiones anteriores a la 1.30.
- Versión corregida: YAML 1.30 (publicada en MetaCPAN con los cambios correspondientes y dos commits de corrección en el repositorio del proyecto).
- El riesgo real depende de qué clases estén cargadas en el proceso; File::Temp::Dir, parte del Perl base, basta para provocar borrados.
Estado de la explotación
La vulnerabilidad no figura en el catálogo KEV de CISA, es decir, no consta explotación activa confirmada. FIRST estima una probabilidad de explotación en los próximos 30 días del 0,2 %, un valor bajo (percentil 7 entre todas las CVE conocidas).
Aun así, conviene no relajarse: la puntuación CVSS es crítica, el vector es de red y no exige privilegios ni interacción, y el patrón de ataque es público y sencillo de reproducir. El dato de EPSS mide probabilidad a corto plazo, no dificultad técnica.
Qué hacer
La acción prioritaria es actualizar el módulo a la versión 1.30 o posterior en todos los sistemas donde se use.
- Inventariar dónde está instalado el módulo YAML de Perl (servidores, imágenes de contenedor, agentes de CI/CD, herramientas internas) y comprobar la versión.
- Actualizar a YAML 1.30, publicada por el mantenedor del proyecto.
- Mientras se despliega la actualización, evitar procesar documentos YAML de origen no confiable con este módulo o aislarlos en entornos sin acceso a datos sensibles.
- Si la aplicación lo permite, valorar el uso de un analizador que no permita instanciar objetos Perl arbitrarios a partir del documento.
- Revisar registros y copias de seguridad en sistemas que hayan procesado YAML externo, por si se hubieran producido borrados de directorios no justificados.
Tecnologías afectadas
Vulnerabilidades (1)
| CVE | Severidad | Explotación activa | Publicada | Estado NVD |
|---|---|---|---|---|
| CVE-2017-20285 | Crítica (9.1) | — | 5/10/2026 | Aplazada |
Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.