Navegación

Perforce corrige seis vulnerabilidades de búsqueda P4, incluyendo un fallo en el token predeterminado de CVSS 10.

fuente: https://securityonline.info/perforce-p4-search-vulnerabilities/

Perforce ha corregido seis vulnerabilidades de P4 Search en la versión 2026.4.2. La más grave, CVE-2026-100103, obtiene una puntuación perfecta de 10.0 en CVSS 4.0 y permite a un atacante no autenticado tomar el control total del servicio. Tres de las seis vulnerabilidades son críticas y cada una puede comprometer el servidor P4 conectado.

Por qué es importante

P4 Search es el servicio de búsqueda de Perforce P4, anteriormente conocido como Helix Core. Los estudios de videojuegos y los grandes equipos de ingeniería utilizan el servidor P4 para almacenar código fuente y recursos. Por lo tanto, un servicio de búsqueda comprometido proporciona a los atacantes una vía de acceso al repositorio de código.

Hasta el momento, no se ha confirmado ninguna explotación en la práctica ni ninguna prueba de concepto pública. Se atribuye al investigador Khoa Bui el descubrimiento de cinco de las seis vulnerabilidades. Cómo funcionan los ataques Vulnerabilidades críticas

CVE-2026-100103 (CVSS 10.0) afecta a las imágenes de contenedor de P4 Search. Según Perforce, estas vulnerabilidades restablecen el token de autenticación del servicio a un valor predeterminado documentado públicamente. Como resultado, cualquier persona con acceso a la red puede obtener los máximos privilegios de la aplicación.

Además, CVE-2026-100102 (CVSS 9.5) también afecta a las imágenes de contenedor. Estas vulnerabilidades exponen una interfaz de depuración de Java (JDWP) sin autenticación. Un atacante que acceda a ella puede ejecutar código arbitrario como si fuera la cuenta de servicio de P4 Search.

Por otro lado, CVE-2026-103510 (CVSS 9.5) es una vulnerabilidad de acceso abierto. Cuando el token de servicio está vacío, P4 Search otorga privilegios máximos a atacantes no autenticados en las configuraciones afectadas. Vulnerabilidades de gravedad media y alta

CVE-2026-103507 (CVSS 7.5) permite que el poseedor del token de servicio escriba archivos arbitrarios a través de la configuración de registro. Esto podría conducir a la ejecución de código. De manera similar, CVE-2026-103511 (CVSS 5.1) permite la escritura de archivos a través del instalador de extensiones. Finalmente, CVE-2026-103512 (CVSS 5.3) permite que un atacante con un ticket de servidor P4 robado eluda las restricciones basadas en el host suplantando la dirección IP del cliente.

Últimas noticias

19 DE JULIO, 2026

Hugging Face confirma brecha por IA: atacantes usaron agentes autónomos y defensores respondieron con IA.

Hugging Face reveló que detectó y contuvo una intrusión en su infraestructura de producción, la cual fue ejecutada íntegramente por un sistema de agentes de IA...

Leer artículo →
19 DE JULIO, 2026

X será de código abierto según Musk.

Elon Musk ha anunciado que X será de código abierto «sin excepciones», publicando todo el código tras una revisión de seguridad para garantizar una transparenci...

Leer artículo →
19 DE JULIO, 2026

Actualización: 7-Zip corrige una vulnerabilidad de ejecución remota de código que podía explotarse con archivos maliciosos.

La versión 26.02 de 7-Zip se lanzó para corregir una vulnerabilidad de ejecución remota de código que permitía a los atacantes ejecutar código malicioso convenc...

Leer artículo →