El INCIBE-CERT alerta de una vulnerabilidad PrestaShop que afecta a versiones anteriores a las 9.1.5 y 8.2.8

El aviso asigna el identificador INCIBE-2026-607 y la vulnerabilidad CVE-2026-84186, con una puntuación CVSS v4.0 de 6,9. La corrección ya está disponible en las versiones 9.1.5 y 8.2.8.

El INCIBE-CERT ha alertado de una vulnerabilidad de control de acceso incorrecto en PrestaShop; afecta a versiones anteriores a 9.1.5 y 8.2.8. El fallo, de severidad media, fue descubierto por Pedro Gabaldón Juliá y ha sido corregido por el fabricante en las ediciones más recientes, según el aviso oficial publicado este lunes 7 de septiembre de 2026.

EN 30 SEGUNDOS

  • ¿Qué ha ocurrido? El INCIBE-CERT ha publicado un aviso de seguridad por una vulnerabilidad de control de acceso incorrecto en PrestaShop.
  • ¿Dónde y cuándo? El aviso se publicó el lunes 7 de septiembre de 2026 a las 12:52 horas y afecta a tiendas online que usan PrestaShop detrás de un proxy inverso, balanceador o CDN.
  • ¿Qué resultado? La vulnerabilidad, identificada como CVE-2026-84186 con una puntuación CVSS v4.0 de 6,9, se ha corregido en las versiones 9.1.5 y 8.2.8. No consta explotación activa.

El fallo corregido y los datos de la alerta

El aviso, publicado en la web oficial del INCIBE-CERT, asigna el identificador INCIBE-2026-607 a una vulnerabilidad de control de acceso incorrecto localizada en la función Tools::getRemoteAddr() de PrestaShop. El INCIBE-CERT es el equipo de respuesta ante incidentes de seguridad del Instituto Nacional de Ciberseguridad, que coordina la publicación de alertas y la divulgación responsable de fallos en productos de uso empresarial.

La vulnerabilidad, notificada por Pedro Gabaldón Juliá, se ha clasificado con severidad media y una puntuación base CVSS v4.0 de 6,9. El vector de ataque es remoto, con baja complejidad y sin necesidad de autenticación ni interacción del usuario, lo que amplía el número de instalaciones potencialmente expuestas. El tipo de debilidad asignado es CWE-290, que describe fallos de autenticación por suplantación o falsificación de direcciones de red.

Publicidad

La vulnerabiliad aparece cuando la aplicación se ejecuta detrás de un proxy inverso, un balanceador de carga o una CDN. En ese escenario, PrestaShop procesa incorrectamente la cadena de direcciones IP y utiliza la dirección controlada por el visitante en lugar de la que añade la infraestructura de confianza. La solución oficial del fabricante ya está disponible en las versiones 9.1.5 y 8.2.8, según la rama utilizada.

Cómo se produce la falsificación y qué riesgos implica

Un atacante remoto no autenticado puede falsificar la dirección IP del cliente mediante la cabecera X-Forwarded-For. La aplicación interpreta entonces su conexión como procedente de una dirección IP arbitraria. Este mecanismo permite eludir controles basados en IP, como la lista de direcciones permitidas del modo de mantenimiento, una funcionalidad utilizada por muchas tiendas para limitar el acceso durante actualizaciones o incidencias.

El fallo también posibilita la falsificación de registros de seguridad y auditoría, lo que dificulta la trazabilidad de los accesos. Además, puede evadir mecanismos de terceros que dependan de la dirección IP, entre ellos los controles de geolocalización, la detección de fraude y la limitación de peticiones, según detalla el aviso del INCIBE-CERT.

El aviso INCIBE-2026-607 confirma la capacidad del sistema de alerta temprana para publicar correcciones coordinadas con fabricantes antes de que se registre explotación activa.

La ficha oficial indica que no consta explotación activa de esta vulnerabilidad. La mitigación recomendada pasa por actualizar de inmediato a las versiones 9.1.5 o 8.2.8. En entornos donde el parche no pueda aplicarse de forma inmediata, los administradores deben revisar la configuración del proxy para garantizar que solo la infraestructura de confianza añada la dirección IP del cliente.

El panorama de la ciberseguridad

El comercio electrónico basado en gestores de contenido como PrestaShop sigue siendo un objetivo recurrente para los atacantes, especialmente cuando las tiendas exponen paneles de administración o dependen de infraestructuras de proxy mal configuradas. La vulnerabilidad de control de acceso detectada en esta ocasión no requiere autenticación previa, lo que incrementa el riesgo en instalaciones que no han aplicado las últimas actualizaciones.

El ritmo de divulgación del INCIBE-CERT se refleja en el propio identificador del aviso: INCIBE-2026-607. La cifra ilustra el volumen de alertas de seguridad tramitadas por el organismo en lo que va de 2026 y su papel como punto de coordinación entre investigadores, fabricantes y administradores de sistemas. En este caso, la identificación temprana permitió publicar la corrección sin que se registrara actividad maliciosa confirmada.

Publicidad

La resolución coordinada con el equipo de PrestaShop, que ya ha liberado las versiones corregidas, es el desenlace esperado en el ciclo de gestión de vulnerabilidades. Los responsables de tiendas online deben comprobar la rama instalada y aplicar la actualización correspondiente. Si operan detrás de un proxy inverso, balanceador o CDN, conviene validar además que la infraestructura de confianza sea la única que inserte la dirección IP del cliente antes de devolver la petición a la aplicación.