Navegación

2,7 millones de usuarios expuestos a CVE-2026-85061: Vulnerabilidad crítica de MapLibre CVSS 10.0

fuente: https://securityonline.info/maplibre-xss-vulnerability/

MapLibre GL JS registra cerca de 2,7 millones de descargas semanales para aplicaciones de cartografía web. En concreto, una vulnerabilidad crítica de tipo XSS en MapLibre permite a los atacantes ejecutar ataques de «cero clics» (zero-click). Este grave fallo afecta a las aplicaciones que procesan estilos de mapa o atribuciones personalizadas provenientes de fuentes no confiables.

Por qué es importante esta amenaza

MapLibre GL JS es una biblioteca de código abierto utilizada para publicar mapas interactivos en sitios web. Además, los desarrolladores dependen en gran medida de esta herramienta para lograr un renderizado rápido de teselas vectoriales acelerado por GPU. La vulnerabilidad XSS de MapLibre permite la ejecución de código malicioso sin necesidad de interacción por parte del usuario; por consiguiente, los atacantes pueden secuestrar fácilmente sesiones de usuario o robar datos confidenciales. Una vulnerabilidad que no requiere interacción del usuario (tipo "zero-click") aumenta considerablemente el riesgo para cualquier plataforma que muestre datos cartográficos de terceros.

Últimas noticias

17 DE JULIO, 2026

El nuevo malware GoSerpent tiene como objetivo a gobiernos y diplomáticos del sudeste asiático con fines de espionaje.

Investigadores de ciberseguridad han descubierto un malware hasta ahora desconocido llamado GoSerpent, que se ha utilizado en ciberataques dirigidos a entidades...

Leer artículo
17 DE JULIO, 2026

Una vulnerabilidad de día cero en AnyDesk permite a los atacantes provocar una denegación de servicio.

Una vulnerabilidad de día cero recientemente descubierta en AnyDesk, identificada como CVE-2026-15682, permite a atacantes locales bloquear las instalaciones af...

Leer artículo
16 DE JULIO, 2026

Paquetes npm de AsyncAPI infectados con malware para robar credenciales.

Cinco versiones maliciosas de paquetes AsyncAPI fueron publicadas en el Gestor de Paquetes de Node (npm) en un ataque a la cadena de suministro que distribuyó u...

Leer artículo