El INCIBE ha emitido una alerta crítica por dos vulnerabilidades en New API que permiten inflar saldos y escalar privilegios a root. El aviso, publicado a las 09:50 horas de este martes 18 de agosto, afecta a la versión 1.0.0-rc.17 y anteriores.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE ha publicado la alerta INCIBE-2026-562 sobre dos fallos críticos en New API.
- ¿Dónde y cuándo? El aviso se emitió a las 09:50 horas del martes 18 de agosto y afecta a cualquier entorno que utilice versiones sin parchear.
- ¿Qué resultado? Las versiones 1.0.0-rc.17 y anteriores están expuestas; la actualización a 1.0.0-rc.18 corrige ambos fallos críticos.
Las dos vulnerabilidades críticas y su explotación
La primera, CVE-2026-71479, afecta a las rutas de facturación por cuota. El fallo permite que múltiples rutas de facturación multipliquen parámetros de cantidad controlados por el usuario sin un límite superior ni conversiones enteras seguras frente a desbordamientos. En la práctica, un atacante podría forzar una cuota negativa de gran magnitud durante la liquidación. Esa cantidad se aplica como abono al saldo del usuario, inflando fraudulentamente el crédito disponible.
El aviso detalla que la ausencia de límite superior y la conversión entera no segura son la causa raíz del desbordamiento, lo que convierte una carga de cuota en un abono negativo aprovechable.
La segunda, CVE-2026-64859, se localiza en las API de listado y búsqueda de usuarios administradores. Según el INCIBE-CERT, estas API pueden devolver el campo access_token de los usuarios, incluido el usuario root. Un usuario administrador podría llamar a endpoints como GET /api/user/, recuperar un token de acceso de root y autenticarse con privilegios de configuración del sistema. Eso incluye, según el aviso, las APIs exclusivas para root, lo que eleva el impacto desde una cuenta administrativa hasta el control total del servicio.
Actualización inmediata y versiones afectadas
El aviso identifica como recursos afectados la versión 1.0.0-rc.17 y todas las anteriores, incluidas las versiones previas a la 1.0.0-rc.7. La solución pasa por actualizar a la versión 1.0.0-rc.18, publicada por el fabricante para corregir ambos fallos. La doble franja de versiones señalada en el aviso cubre tanto la rama 1.0.0-rc.17 como las numeraciones anteriores, cerrando así la ventana de actualización en una única versión corregida.
Los investigadores lihui12388 y August829 reportaron las dos vulnerabilidades al INCIBE-CERT. La tabla del aviso marca ambas con severidad crítica y, en el momento de la publicación, no consta explotación activa de las mismas. La ausencia de explotación activa reduce la urgencia de contención, pero no elimina la necesidad de parchear antes de que el fallo sea replicado.
La alerta INCIBE-2026-562 confirma la utilidad del sistema de alerta temprana del INCIBE-CERT ante fallos críticos en plataformas API.
El panorama de la ciberseguridad
New API actúa como pasarela de gestión para aplicaciones que consumen modelos de lenguaje y API de inteligencia artificial. Los fallos de facturación como CVE-2026-71479 permiten manipular saldos y eludir controles de pago, mientras que los fallos de exposición de credenciales como CVE-2026-64859 comprometen la autenticación y la administración del sistema.
El INCIBE-CERT mantiene este tipo de alertas dentro del sistema nacional de avisos, coordinado con el CCN-CERT en la protección de infraestructuras críticas. La asignación de severidad 5 a ambos CVE implica el máximo nivel de prioridad en la escala del organismo y convierte la actualización en una medida urgente. El sistema de alerta temprana actúa como fuente primaria para administradores de sistemas, evitando depender de avisos externos o de fabricantes con menor trazabilidad.
Los administradores de New API deben revisar la configuración de las rutas de facturación y confirmar que la actualización a 1.0.0-rc.18 se ha aplicado en todos los nodos. El aviso no detalla un vector de explotación confirmado, pero la combinación de abono fraudulento y robo de token de root es suficiente para tratar la corrección como prioritaria.

