CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 20 Mar 2026 16:45

Alerta de Seguridad: Vulnerabilidad de Inyección de Código en Laravel Livewire (CVE-2025-54068)

Alerta de Seguridad: Vulnerabilidad de Inyección de Código en Laravel Livewire (CVE-2025-54068)

Vulnerabilidad crítica en Laravel Livewire (CWE-94) permite a atacantes no autenticados inyectar código y lograr ejecución remota de comandos (RCE) en escenarios específicos. Puntuación CVSS 9.8. Aplicar mitigaciones del vendor de inmediato.

La vulnerabilidad CVE-2025-54068 afecta a Laravel Livewire, un framework para aplicaciones web interactivas en PHP. Se trata de una inyección de código (CWE-94) que permite a atacantes no autenticados ejecutar comandos remotos en entornos configurados de manera específica. El exploit aprovecha fallos en el procesamiento de componentes dinámicos de Livewire, donde entradas no sanitizadas se evalúan como código PHP, potencialmente permitiendo la ejecución arbitraria de scripts en el servidor. El impacto incluye compromiso total del sistema, robo de datos, escalada de privilegios y disrupción de servicios, especialmente en aplicaciones web expuestas. Según la descripción de CISA y NVD, esta falla es explotable sin autenticación en escenarios predeterminados.

Ejecución remota de comandos (RCE) no autenticada mediante inyección de código en componentes de Livewire, permitiendo evaluación maliciosa de PHP en el servidor.

CVEs (1)
CVE-2025-54068
  • Aplicar el parche del vendor según el advisory GHSA-29cq-5w36-x7w3 y el commit ef04be759da41b14d2d129e670533180a44987dc en el repositorio de Livewire.
  • Seguir las instrucciones del fabricante para mitigar; si no disponibles, discontinuar el uso del producto o aplicar BOD 22-01 para servicios en la nube.
  • Verificar versiones afectadas en el advisory oficial y actualizar inmediatamente para evitar explotación.
  • Monitorear logs de SIEM para intentos de inyección en endpoints de Livewire.
[INFO] Hackers abusan de la IA Claude para atacar a escala industrial, revela Anthropic  ·  [INFO] OpenAI abre su Agents API: el motor de Codex ahora es infraestructura en la nube  ·  [INFO] CVE-2026-85706: Path Traversal no autenticado en GitLab CE/EE permite lectura de archivos arbitrarios  ·  [INFO] CVE-2026-42016: Escalada de privilegios en JFrog Artifactory por validación incompleta de tokens  ·  [INFO] CVE-2026-84869: transferencia y ejecución de archivos sin autorización en ConnectWise ScreenConnect  ·  [INFO] Hackers abusan de la IA Claude para atacar a escala industrial, revela Anthropic  ·  [INFO] OpenAI abre su Agents API: el motor de Codex ahora es infraestructura en la nube  ·  [INFO] CVE-2026-85706: Path Traversal no autenticado en GitLab CE/EE permite lectura de archivos arbitrarios  ·  [INFO] CVE-2026-42016: Escalada de privilegios en JFrog Artifactory por validación incompleta de tokens  ·  [INFO] CVE-2026-84869: transferencia y ejecución de archivos sin autorización en ConnectWise ScreenConnect  ·