Avisos
Avisos de seguridad
Una entrada por cada defecto de seguridad que llegó a una versión publicada y superó el umbral de abajo. Escrito para quien desplegó la versión anterior a la corrección, que es un lector distinto de quien está decidiendo si actualizar.
Cuándo algo lleva aviso
Toda corrección de seguridad se nombra en las novedades, entera. Por encima de un umbral lleva además uno de estos, para que quien lo lea pueda responder a lo que una nota de versión no contesta: ¿me afectaba y qué hago?
El umbral, escrito para que sea una regla y no una decisión tomada con prisa: una vulnerabilidad en una versión publicada que implique elusión de autenticación o autorización, acceso entre tenants, exposición no autorizada de datos de cliente, ejecución remota de código, compromiso de credenciales o secretos, severidad Alta o Crítica, explotación conocida, o cualquier problema que requiera una acción por tu parte.
Un problema que nunca llegó a una versión publicada no lleva aviso. Nunca fue la exposición de nadie, y un aviso sería puro teatro.
Para reportar algo, mira confianza.
EVD-2026-001 — Peticiones sin autenticar llegaban a datos de proyecto
| Severidad | Crítica |
| Versiones afectadas | Despliegues en modo token anteriores a 3.0.0 |
| Corregido en | 3.0.0 |
| Divulgado | 2026-09-07 |
| Impacto | En despliegues configurados para exigir inicio de sesión, el middleware que identifica a quien llama registraba que una petición sería rechazada y no rechazaba ninguna, dejando que decidiera cada controlador. Solo lo hacía el módulo de administración. Cualquiera con un identificador de proyecto podía leer por internet la evaluación de ese proyecto —sus hallazgos, su evidencia y sus decisiones— sin credencial alguna. |
| Condiciones previas | El despliegue corría en modo token, era alcanzable desde la red en la que estuviera quien lo intentara, y quien leyera conocía o adivinaba un identificador de proyecto. Un despliegue en modo local atribuye cada petición al único operador de la máquina y no estaba afectado. |
| Qué hacer | Actualizar a 3.0.0 o posterior. No hay cambio de configuración que lo cierre en una versión anterior, porque el defecto está en el código que decide. |
| Cómo saber si ocurrió | En los logs de acceso del periodo aparecen peticiones a rutas /api/v1/ distintas de salud, configuración de sesión, contacto y demostración, sin token y respondidas con 200. |
| Reportado por | Encontrado internamente, comprobando si una afirmación pública sobre esta plataforma era cierta. |