Alerta de ciberseguretat: vulnerabilitats crítiques a Redis i Grafana

- Redis presenta una vulnerabilitat crítica (CVE-2026-81934) amb explotació activa i PoC públic.
- Grafana i SolarWinds han corregit falls de seguretat que permetien l'execució remota de codi.
- S'ha detectat un error de gestió de memòria a Redis que afecta múltiples versions anteriors a la 8.8.2.
- Les empreses han de prioritzar l'actualització dels sistemes de gestió de dades i monitorització.
La seguretat de les infraestructures de dades ha tornat a quedar al centre del debat tècnic després de la detecció d'una sèrie de vulnerabilitats greus en eines fundamentals per a qualsevol arquitectura de programari moderna. Entre els casos més preocupants destaca la situació de Redis, el sistema d'emmagatzematge de dades en memòria, on s'ha identificat una falla que ja està sent explotada activament a la xarxa.
El risc imminent de la CVE-2026-81934 a Redis
La vulnerabilitat identificada com a CVE-2026-81934 representa un perill directe per a les organitzacions que utilitzen Redis amb suport TLS. Es tracta d'un error de gestió de la memòria situat específicament a la funció tlsProcessPendingData(), encarregada de gestionar la llista de dades TLS en espera. Aquest defecte permet que un atacant remot, i sense necessitat d'autenticació, pugui executar comandes arbitràries amb els mateixos privilegis del servidor Redis.
La gravetat d'aquest incident s'amplifica per la disponibilitat d'una Prova de Concept (PoC) pública, cosa que facilita enormement la tasca dels actors maliciosos. Amb un puntuatge CVSS 3.1 de 7.1, l'impacte sistèmic s'ha classificat com a crític. Les versions afectades són nombroses i abasten gairebé tot l'ecosistema recent, incloent-hi les sèries 8.8.x (anteriors a la 8.8.2), 8.2.x (anteriors a la 8.2.9), 8.4.x (anteriors a la 8.4.6), 8.6.x (anteriors a la 8.6.6), 8.10.x (anteriors a la 8.10.1), 7.4.x (anteriors a la 7.4.11), 6.2.x (anteriors a la 6.2.24) i 7.2.x (anteriors a la 7.2.16).
Per a les empreses que gestionen grans volums de dades en temps real, el risc d'una execució de codi arbitrari pot derivar en la pèrdua total del control del servidor o en el robatori de dades sensibles emmagatzemades en la memòria RAM. Pots trobar més detalls tècnics sobre aquest alerta a l'avís oficial de l'ACN.
Grafana i la correcció de falls d'elevació de privilegis
Simultàniament, Grafana, l'aplicació web referent per a la visualització i l'anàlisi interactiva de dades, ha hagut de corregir múltiples vulnerabilitats. De totes elles, tres han estat classificades amb gravetat alta: la CVE-2026-79656, la CVE-2026-76154 i la CVE-2026-15815. Aquests errors podrien permetre a un usuari malintencionat elevar els seus privilegis dins de la plataforma o, en el pitjor dels casos, executar codi remot a través dels sistemes afectats.
Aquesta vulnerabilitat afecta tant a la versió OSS com a la versió Enterprise. Les versions vulnerables inclouen la 13.2.x (anteriors a la 13.2.2), la 13.1.x (anteriors a la 13.1.6), la 13.0.x (anteriors a la 13.0.9), la 12.4.x (anteriors a la 12.4.11) i diverses versions anteriors com la 12.3.x, 12.2.x, 12.1.x, 12.0.x i la 11.6.x (anteriors a la 11.6.18). L'impacte sistèmic s'ha valorat com a alt, ja que Grafana sol tenir accés a dalles de monitorització crítiques de tota l'infraestructura d'una empresa.
L'execució de codi remot a SolarWinds Access Rights Manager
El panorama de riscos s'estén també a SolarWinds, concretament al seu producte Access Rights Manager. S'ha resolt una vulnerabilitat de seguretat de gravetat alta, identificada com a CVE-2026-28326, que permetia a un atacant remot executar codi arbitrari sobre els sistemes interessats. Aquest fall era present en la versió 2026.2 i totes les versions anteriors.
Considerant l'historial de SolarWinds en el camp de la ciberseguretat, qualsevol falla que permeti l'execució remota de codi (RCE) és un senyal d'alerta vermella per als administradors de sistemes. La capacitat de manipular els drets d'accés a través d'una vulnerabilitat de seguretat pot obrir la porta a moviments laterals dins de la xarxa corporativa, facilitant l'accés a serveis interns protegits.
pgAdmin i la gestió de PostgreSQL
Finalment, s'ha detectat la necessitat d'actualitzar pgAdmin, la plataforma de desenvolupament i administració open source per a PostgreSQL. En aquest cas, s'han resolt dues vulnerabilitats classificades com a crítiques. Tot i que els detalls específics de l'explotació són més restringits, la naturalesa de pgAdmin com a eina d'administració de bases de dades fa que qualsevol falla crític sigui un vector d'atac potencialment devastador per a la integritat de la informació.
La combinació d'explotacions actives a Redis i vulnerabilitats d'execució de codi a Grafana i SolarWinds subratlla la fragilitat de les eines de monitorització i gestió de dades quan no s'aplica una política d'actualització rigorosa.
Mesures de mitigació i prioritats tècniques
La recomanació general per a tots els casos exposats és la mateixa: l'actualització immediata a les versions estables i corregides proporcionades pels proveïdors. En el cas de Redis, la urgència és màxima a causa de l'existència d'un PoC públic i l'activitat detectada a la xarxa. Per a Grafana i SolarWinds, la prioritat recau en la revisió dels permisos d'accés i la monitorització de logs per detectar possibles intents d'elevació de privilegis.
Les empreses han de revisar la seva cadena de dependències. Molts serveis de computació en núvol o contenidors Docker utilitzen imatges de Redis o Grafana que podrien estar desactualitzades. No és suficient actualitzar el programari a la màquina host; cal assegurar-se que totes les instàncies virtualitzades i els microserveis estiguin al dia.
Impacte per a l'ecosistema empresarial de Catalunya i Espanya
Per a les empreses catalanes i espanyoles, especialment per a les startups del hub tecnològic de Barcelona i les grans companyies del sector financer i industrial, aquestes notícies tenen una rellevància estratègica. L'ecosistema d'empresa català s'està movent ràpidament cap a la implementació de solucions d'IA i Big Data, on Redis i Grafana són components habituals per a la gestió de caches i la visualització de mètriques en temps real.
En el context del nou AI Act de la Unió Europea, la seguretat dels sistemes que alimenten els models d'IA és fonamental. Una vulnerabilitat a Redis que permeti l'execució de codi arbitrari podria comprometre no només la privacitat de les dades, sinó també la integritat dels inputs que entren en els sistemis d'IA, provocant possibles manipulacions o envenenaments de dades. Les empreses espanyoles han de considerar que la ciberseguretat ja no és una qüestió només tècnica, sinó de compliment normatiu i gestió de riscos operatius.
L'adopció de polítiques de Zero Trust i la segmentació de xarxes són essencials per mitigar l'impacte de falls com els de SolarWinds o pgAdmin. En un mercat on la transformació digital s'ha accelerat, la dependència de programari open source o de proveïdors externs exigea un control més estricte sobre el cicle de vida del programari i una resposta ràpida davant els avisos de seguretat internacionals.
Preguntes freqüents
Què és la CVE-2026-81934 a Redis?
És una vulnerabilitat de tipus Arbitrary Code Execution que permet a un atacant remot no autenticat executar comandes al servidor Redis si aquest té activat el suport TLS.
Quines versions de Grafana són vulnerables?
Són afectades les versions 13.2.x (anteriors a la 13.2.2), 13.1.x (anteriors a la 13.1.6), 13.0.x (anteriors a la 13.0.9), 12.4.x (anteriors a la 12.4.11) i diverses versions anteriors fins a la 11.6.x.
Quina és la solució per al problema de SolarWinds Access Rights Manager?
La solució és actualitzar el producte a una versió posterior a la 2026.2 per corregir la vulnerabilitat CVE-2026-28326.
Per què és perillós que hi hagi un PoC públic per a Redis?
Una Prova de Concept (PoC) pública és un document o codi que demostra com explotar la falla, cosa que permet que atacants amb pocs coneixements tècnics puguin llançar atacs efectius.
Fonts: Acn (7) ·
glacom · Intel·ligència artificial per a empreses: els models corren als teus servidors, les dades no surten →Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email