CVE-2026-48027
Acerca de
Nx Console es la interfaz de usuario para Nx y Lerna. El 19 de mayo de 2026 se publicó una versión maliciosa de Nx Console, la 18.95.0, a las 12:30 PM UTC y se retiró poco después, a las 12:48 PM UTC, quedando disponible durante ~18 minutos en Visual Studio Marketplace. En el caso de OpenVSX, el problema se detectó más tarde, y la versión comprometida estuvo disponible desde las 12:33 UTC hasta las 13:09 UTC (~36 minutos). La versión 18.100.0 de Nx Console no está comprometida y los usuarios pueden remediarlo actualizando a esa versión.
Análisis del analista Rainforest
Esto no es una falla de código sino un compromiso de la cadena de suministro de software: el 19 de mayo de 2026 se publicó una compilación maliciosa de la extensión Nx Console, la versión 18.95.0, en Visual Studio Marketplace y OpenVSX. Estuvo activa durante aproximadamente 18 minutos en el Marketplace y unos 36 en OpenVSX antes de su retiro, pero cualquiera que instalara o actualizara automáticamente en esas ventanas recibió código controlado por el atacante que corría con los privilegios del desarrollador dentro de su editor. La versión maliciosa está señalada como funcionalidad maliciosa embebida, no como un error a disparar.
Nx Console es una extensión de IDE popular para las herramientas de compilación Nx y Lerna, así que las víctimas son desarrolladores, y el código que corre en el entorno de un desarrollador puede leer código fuente, tokens, claves SSH y credenciales de nube y pivotar hacia CI/CD, el patrón de los recientes ataques a extensiones de editores y a la cadena de suministro de npm. La breve ventana de exposición limita el radio de impacto, pero no lo elimina. Actualice a la 18.100.0 limpia, ya que la 18.95.0 es la única compilación comprometida. Cualquiera que pueda haber ejecutado la versión maliciosa debe rotar las credenciales y tokens presentes en la máquina y revisar en busca de acceso no autorizado, porque el parcheo no deshace los secretos ya exfiltrados.
Referencias
- https://github.com/nrwl/nx-console/issues/3139
- https://github.com/nrwl/nx-console/security/advisories/GHSA-c9j4-9m59-847w
- https://nx.dev/blog/nx-console-v18-95-0-postmortem#indicators-of-compromise
- https://www.stepsecurity.io/blog/nx-console-vs-code-extension-compromised
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-48027
CVEs Relacionadas
No hay CVEs relacionadas.
Preguntas frecuentes
¿Qué es CVE-2026-48027?
Nx Console es la interfaz de usuario para Nx y Lerna. El 19 de mayo de 2026 se publicó una versión maliciosa de Nx Console, la 18.95.0, a las 12:30 PM UTC y se retiró poco después, a las 12:48 PM UTC, quedando disponible durante ~18 minutos en Visual Studio Marketplace.
¿Qué tan grave es CVE-2026-48027?
CVE-2026-48027 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2026-48027?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2026-48027?
Los avisos públicos listan como afectados: nx console. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2026-48027?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
