Falta la autenticación para una función crítica en Dgraph Alpha Vie, 21/08/2026 - 09:32
Aviso
Recursos Afectados
Dgraph versiones anteriores a la 25.3.5.
Descripción
U-ktdi ha reportado una vulnerabilidad crítica en Dgraph Alpha que podría permitir a un atacante no autenticado, que pueda acceder al puerto gRPC público, borrar el almacenamiento de un grupo Dgraph seleccionado, o reemplazarlo con datos de flujo Badger proporcionados por el atacante. En implementaciones con ACL habilitadas, el grupo 1 almacena los predicados internos/ACL, por lo que reemplazar el grupo 1 también puede provocar una escalada de privilegios.
Identificador
INCIBE-2026-573
Solución
Actualizar a la versión 25.3.5 o posteriores.
Detalle
CVE-2026-54061: Dgraph Alpha expone las llamadas a procedimiento remoto (RPC) utilizadas para la importación de instantáneas externas en el puerto gRPC público :9080sin necesidad de autenticación ni autorización. Como resultado, un cliente de red no autenticado puede abrir StreamExtSnapshoty enviar datos de transmisión Badger al almacén del grupo de destino. Además, el receptor realiza una llamada Prepare()antes de procesar la transmisión. Esta operación elimina y reemplaza los datos existentes en la base de datos.
5 - Crítica
Listado de referencias
Dgraph Alpha group stores can be replaced via unauthenticated external snapshot import
Etiquetas
Actualización
Autenticación
Escalada de privilegios
Vulnerabilidad
CVE
Identificador CVE
Severidad
Explotación
Fabricante
CVE-2026-54061
Crítica
No
DGRAPH