Cleo снова под прицелом. Эксплойт для Harmony уже работает, watchTowr ждёт атак
2026-09-04
La vulnerabilidad identificada como CVE-2026-84115 afecta a Cleo Harmony en las versiones 5.8.1.0 mediante 5.8.1.10 y obtuvo una puntuación de 8,3 sobre 10 en el escala CVSS 3.1. El ataque puede ejecutarse de forma remota sin necesidad de interacción del usuario, y ya existe código de explotación público que permite comprobar la brecha en la práctica.
La falla está relacionada con el manejo de tokens JWT y la asignación de privilegios: Harmony otorga a usuarios comunes refresh‑tokens con un nivel de acceso excesivamente alto y luego busca la cuenta indicada en el token en un almacén separado de administradores. Si hay coincidencia, la aplicación trata al usuario como administrador sin verificar la contraseña. Este hallazgo forma parte de una cadena que incluye también CVE-2026-84114, que evita la verificación SAML mediante XML Signature Wrapping, permitiendo escalar desde una cuenta con privilegios mínimos a control administrativo total en solo cuatro solicitudes y, tras capturar el panel, ejecutar comandos mediante el mecanismo integrado Actions bajo la cuenta del sistema donde se ejecuta Cleo.
Cleo corrigió ambas vulnerabilidades en la versión 5.8.1.11 de Harmony, publicada el 15 de mayo de 2026. La nota de esa versión menciona únicamente mejoras de seguridad no especificadas, pero existen ramas más recientes disponibles. Se recuerda que en diciembre de 2024 el grupo Clop explotó otra vulnerabilidad en Harmony, VLTrader y LexiCom para robar datos corporativos. El equipo watchTowr verificó que el exploit de CVE-2026-84115 funciona y considera que la aparición de ataques es prácticamente inevitable, aunque al momento de la publicación no hay confirmaciones de explotación masiva en redes reales; la disponibilidad del código público reduce el tiempo que queda a los propietarios de servidores sin actualizar.
Qué significa para una pyme colombiana y cucuteña: Actualice inmediatamente Cleo Harmony a la versión 5.8.1.11 o superior, ya que esa versión corrige ambas vulnerabilidades (CVE-2026-84114 y CVE-2026-84115). Si no puede actualizar de inmediato, aísle el servidor de la red y aplique el parche lo antes posible para evitar que un atacante obtenga control remoto sin interacción del usuario.
securitylab.lat · news.rambler.ru · securityweek.com · ad-hoc-news.de