Veeam, Terraform y Django publican parches de seguridad críticos
Tres proyectos ampliamente usados en infraestructura de producción publicaron parches de seguridad esta semana, en lo que analistas describen como una ventana inusualmente concentrada de divulgaciones críticas para la cadena de herramientas de DevOps.
Veeam Backup & Replication corrigió una vulnerabilidad de deserialización que permitía ejecución remota de código a un atacante con acceso de red al servidor de backup — un vector especialmente peligroso porque los servidores de backup suelen tener credenciales de dominio con privilegios amplios para poder respaldar cualquier sistema.
HashiCorp parcheó Terraform para cerrar un problema de manejo de estado que, bajo condiciones específicas de ejecución paralela, podía filtrar valores marcados como sensibles (`sensitive = true`) hacia los logs de ejecución en texto plano — rompiendo la garantía central que ese flag promete.
Django, por su parte, corrigió una vulnerabilidad de bypass de autenticación en su middleware de sesiones que afectaba a instalaciones con un patrón de configuración específico de backends de caché distribuidos.
Ninguna de las tres fallas tiene explotación activa confirmada al momento de la publicación, pero los tres proyectos recomiendan actualizar sin demora dado el perfil de las vulnerabilidades.