Navegación

Perforce corrige seis vulnerabilidades de búsqueda P4, incluyendo un fallo en el token predeterminado de CVSS 10.

fuente: https://securityonline.info/perforce-p4-search-vulnerabilities/

Perforce ha corregido seis vulnerabilidades de P4 Search en la versión 2026.4.2. La más grave, CVE-2026-100103, obtiene una puntuación perfecta de 10.0 en CVSS 4.0 y permite a un atacante no autenticado tomar el control total del servicio. Tres de las seis vulnerabilidades son críticas y cada una puede comprometer el servidor P4 conectado.

Por qué es importante

P4 Search es el servicio de búsqueda de Perforce P4, anteriormente conocido como Helix Core. Los estudios de videojuegos y los grandes equipos de ingeniería utilizan el servidor P4 para almacenar código fuente y recursos. Por lo tanto, un servicio de búsqueda comprometido proporciona a los atacantes una vía de acceso al repositorio de código.

Hasta el momento, no se ha confirmado ninguna explotación en la práctica ni ninguna prueba de concepto pública. Se atribuye al investigador Khoa Bui el descubrimiento de cinco de las seis vulnerabilidades. Cómo funcionan los ataques Vulnerabilidades críticas

CVE-2026-100103 (CVSS 10.0) afecta a las imágenes de contenedor de P4 Search. Según Perforce, estas vulnerabilidades restablecen el token de autenticación del servicio a un valor predeterminado documentado públicamente. Como resultado, cualquier persona con acceso a la red puede obtener los máximos privilegios de la aplicación.

Además, CVE-2026-100102 (CVSS 9.5) también afecta a las imágenes de contenedor. Estas vulnerabilidades exponen una interfaz de depuración de Java (JDWP) sin autenticación. Un atacante que acceda a ella puede ejecutar código arbitrario como si fuera la cuenta de servicio de P4 Search.

Por otro lado, CVE-2026-103510 (CVSS 9.5) es una vulnerabilidad de acceso abierto. Cuando el token de servicio está vacío, P4 Search otorga privilegios máximos a atacantes no autenticados en las configuraciones afectadas. Vulnerabilidades de gravedad media y alta

CVE-2026-103507 (CVSS 7.5) permite que el poseedor del token de servicio escriba archivos arbitrarios a través de la configuración de registro. Esto podría conducir a la ejecución de código. De manera similar, CVE-2026-103511 (CVSS 5.1) permite la escritura de archivos a través del instalador de extensiones. Finalmente, CVE-2026-103512 (CVSS 5.3) permite que un atacante con un ticket de servidor P4 robado eluda las restricciones basadas en el host suplantando la dirección IP del cliente.

Últimas noticias

18 DE JULIO, 2026

El informe semanal de CVE registra 1.909 nuevas vulnerabilidades y 6 fallos explotados.

Este informe semanal de CVE abarca 1909 nuevas vulnerabilidades publicadas entre el 22 y el 28 de junio de 2026. Se trata de 173 fallos críticos, de los cuales...

Leer artículo →
18 DE JULIO, 2026

El futuro de la verificación de edad: tu rostro nunca sale de tu dispositivo.

La verificación de edad se está convirtiendo en ley a nivel mundial. La cuestión ya no es si las plataformas verifican la edad, sino qué sucede con las imágenes...

Leer artículo →
18 DE JULIO, 2026

Abbott investiga dos incidentes cibernéticos en medio de acusaciones de extorsión.

Abbott Laboratories está investigando dos incidentes de ciberseguridad distintos tras confirmar el acceso no autorizado a sistemas internos heredados de Exact S...

Leer artículo →