Alertas de seguridad para empresas

Julio de 2025

Vulnerabilidad de divulgación de credenciales en el proceso de recopilación de registros de Sync Gateway

Se identificó una vulnerabilidad de seguridad en Sync Gateway que, en determinadas situaciones, provocaba la divulgación involuntaria de credenciales asociadas a la recopilación de registros para asistencia. Esto afectaba al conjunto de credenciales utilizadas para iniciar el proceso de recopilación de registros. Recomendamos actualizar a Sync Gateway 3.2.6, que soluciona este problema, y rotar las credenciales que se utilizaron para iniciar la recopilación de registros durante el periodo afectado.

productos: Pasarela de sincronización Couchbase
impacto: Medio (6,5)
afecta_ver:

3.2.5,
3.2.4,
3.2.3,
3.2.2,
3.2.1,
3.2.0,
3.1.x,
3.0.x

fix_ver:

3.2.6

Junio de 2025

.NET SDK v3.7.1 y anteriores podían omitir la verificación del nombre de host del certificado

En .NET SDK v3.7.1 y versiones anteriores, la verificación del nombre de host para certificados TLS no se aplicaba correctamente en todos los casos.

productos: SDK .NET de Couchbase
impacto: Media (4,9)
afecta_ver:

3.7.0,
3.6.x,
3.5.x,
3.4.x,
3.3.x,
3.2.x,
3.1.x,
3.0.x

fix_ver:

3.7.1

Mayo de 2025

Actualiza Bouncy Castle a 1.79

Se ha descubierto un problema en las API de criptografía Java de Bouncy Castle anteriores a la versión 1.78. Se puede producir un bucle infinito de código de verificación Ed25519 mediante una firma y una clave pública falsificadas.

productos: Servidor Couchbase
impacto: Media (6,9)
afecta_ver:

Servidor
7.6.5,
7.6.4,
7.6.3,
7.6.2,
7.6.1,
7.6.0,
7.2.6,
7.2.5,
7.2.4,
7.2.3,
7.2.2,
7.2.1,
7.2.0,
7.1.x,
7.0.x,
6.x

fix_ver:

Servidor
7.6.6,
7.2.7

Abril de 2025

Vulnerabilidad de inclusión local de archivos identificada en Couchbase Server para Windows

Se ha descubierto un problema de seguridad en Couchbase Server para Windows que podría permitir el acceso no autorizado a archivos confidenciales en el sistema. Dependiendo del nivel de privilegios, esta vulnerabilidad puede conceder acceso a archivos como / etc / passwd o / etc / shadow.

productos: Servidor Couchbase
impacto: Alta (8,7)
afecta_ver:

Servidor
7.6.3,
7.6.2,
7.6.1,
7.6.0,
7.2.6,
7.2.5,
7.2.4,
7.2.3,
7.2.2,
7.2.1,
7.2.0,
7.1.x,
7.0.x,
6.x,
5.x,
4.x,
3.x,
2.x

fix_ver:

Servidor
7.6.4,
7.2.7

Abril de 2025

Actualizar JDK a 17.0.13

Esta vulnerabilidad es difícil de explotar, pero permite a un atacante no autenticado con acceso a la red a través de múltiples protocolos comprometer potencialmente los productos afectados. Una explotación exitosa podría resultar en actualizaciones no autorizadas, inserciones o eliminaciones de datos accesibles, así como acceso de lectura no autorizado a ciertos subconjuntos de datos.

productos: Servidor Couchbase
impacto: Media (4,8)
afecta_ver:

Servidor
7.6.3,
7.6.2,
7.6.1,
7.6.0,
7.2.6,
7.2.5,
7.2.4,
7.2.3,
7.2.2,
7.2.1,
7.2.0,
7.1.x,
7.0.x,
6.x

fix_ver:

Servidor
7.6.4,
7.2.7

Diciembre de 2024

Creación no autorizada de un usuario con funciones elevadas

Un usuario con el rol security_admin_local podría crear un nuevo usuario en un grupo que tiene el rol 'admin', otorgando potencialmente privilegios elevados más allá de los permisos previstos.

productos: Servidor Couchbase
impacto: Media (6,9)
afecta_ver:

Servidor
7.6.3,
7.6.2,
7.6.1,
7.6.0

fix_ver:

Servidor
7.6.4