LuaRocks.org ha confirmado la explotación de una vulnerabilidad de ejecución remota de código (RCE) en su servidor, detectada el 25 de septiembre de 2026 y corregida el 26. La brecha, reportada a través de CISA, permitía a atacantes ejecutar código arbitrario en el servidor mediante la subida de paquetes de Lua (rockspecs). Durante la investigación, se determinó que el exploit fue utilizado entre el 9 de julio y el 20 de agosto de 2026, comprometiendo la seguridad de la plataforma.
Debido a la ejecución remota de código, el equipo de seguridad ha revocado todas las credenciales, claves API y secretos de autenticación de dos factores asociados a la cuenta del servidor. La plataforma ha sido migrada a un nuevo servidor y se ha puesto en modo solo lectura temporalmente. Los usuarios afectados deben crear nuevas claves API, reiniciar sus sesiones, cambiar sus contraseñas y actualizar a la versión 3.12 de LuaRocks para evitar la ejecución de bytecode malicioso. Se han eliminado tres paquetes maliciosos publicados por el atacante y se han suspendido las cuentas de los atacantes. Aunque no se encontraron evidencias de modificación de paquetes existentes, se recomienda a los mantenedores revisar las versiones recientes de sus paquetes para asegurar la integridad del sistema.
