Vulnerabilidad crítica en LuaRocks.org expone credenciales de usuarios

Fuentes: Critical RCE vulnerability in LuaRocks.org exposes user credentials

LuaRocks.org ha confirmado la explotación de una vulnerabilidad de ejecución remota de código (RCE) en su servidor, detectada el 25 de septiembre de 2026 y corregida el 26. La brecha, reportada a través de CISA, permitía a atacantes ejecutar código arbitrario en el servidor mediante la subida de paquetes de Lua (rockspecs). Durante la investigación, se determinó que el exploit fue utilizado entre el 9 de julio y el 20 de agosto de 2026, comprometiendo la seguridad de la plataforma.

Debido a la ejecución remota de código, el equipo de seguridad ha revocado todas las credenciales, claves API y secretos de autenticación de dos factores asociados a la cuenta del servidor. La plataforma ha sido migrada a un nuevo servidor y se ha puesto en modo solo lectura temporalmente. Los usuarios afectados deben crear nuevas claves API, reiniciar sus sesiones, cambiar sus contraseñas y actualizar a la versión 3.12 de LuaRocks para evitar la ejecución de bytecode malicioso. Se han eliminado tres paquetes maliciosos publicados por el atacante y se han suspendido las cuentas de los atacantes. Aunque no se encontraron evidencias de modificación de paquetes existentes, se recomienda a los mantenedores revisar las versiones recientes de sus paquetes para asegurar la integridad del sistema.