Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Una vulnerabilidad crítica en ShowDoc —una plataforma de gestión y colaboración documental muy utilizada en China— ha vuelto a cobrar relevancia porque ahora se está explotando activamente en el mundo real. Identificada como CVE-2025-0520 (también reportada como CNVD-2020-26585), esta falla tiene una puntuación CVSS de 9.4/10, lo que la clasifica como de riesgo muy alto y apta para permitir intrusiones graves cuando no se corrige.
El problema radica en un caso de carga de archivos sin restricciones: la aplicación no valida correctamente las extensiones y permite subir archivos PHP maliciosos. Con ese vector, un atacante puede depositar un web shell en el servidor y ejecutar código a distancia, obteniendo control sobre la instancia vulnerable. Investigaciones previas y avisos técnicos ya habían señalado que las versiones anteriores a la 2.8.7 eran susceptibles a esta técnica, y que el parche correspondiente se introdujo en la versión 2.8.7 publicada en octubre de 2020.

En octubre de 2020 ShowDoc lanzó la corrección, y desde entonces el proyecto ha seguido evolucionando hasta las ramas actuales (la versión estable al momento de escribir es la 3.8.1). Aun así, según el seguimiento compartido por Caitlin Condon, vicepresidenta de investigación de seguridad en VulnCheck, la vulnerabilidad ha pasado a ser aprovechada en ataques en el terreno: se observó un exploit que deja un web shell en un honeypot ubicado en Estados Unidos que ejecutaba una versión vulnerable de ShowDoc. Esto confirma que, aunque el fallo tenga ya años, los atacantes siguen buscando y explotando instancias desactualizadas.
Los datos públicos señalan que hay más de dos mil instancias de ShowDoc accesibles desde Internet, con una concentración importante en China. Ese panorama explica por qué una vulnerabilidad conocida y parcheada puede seguir siendo peligrosa: muchos despliegues no se actualizan o permanecen expuestos, lo que ofrece objetivos fáciles para actores maliciosos que aprovechan esos llamados fallos “N-day” —vulnerabilidades conocidas para las que existe parche, pero que siguen en uso en instalaciones sin actualizar—.

Para quienes administran ShowDoc la recomendación es clara: actualizar cuanto antes a la versión más reciente. Actualizar no solo aplica el arreglo para la carga de archivos, sino que reduce la superficie de ataque frente a otras fallas técnicas descubiertas con el tiempo. Además de actualizar el software, es prudente revisar registros y contenidos en directorios de subida en busca de archivos PHP o web shells, segregar las instancias expuestas a Internet y aplicar controles de perímetro como firewalls de aplicaciones web (WAF) y reglas de bloqueo. También conviene auditar usuarios y permisos, y considerar copias de seguridad seguras y listas de respuesta ante incidentes en caso de detectarse intrusiones.
Si quieres ver la referencia técnica de por qué este tipo de carga de archivos es peligrosa, OWASP mantiene documentación muy útil sobre riesgos asociados a cargas sin control: OWASP — Unrestricted File Upload. Para información sobre el proyecto ShowDoc y sus lanzamientos puedes consultar el repositorio público en GitHub: star7th/showdoc en GitHub. Y para el seguimiento del caso y análisis de explotación activa te puede interesar la página de VulnCheck, desde donde se han compartido detalles del incidente: VulnCheck. Finalmente, si buscas la ficha oficial del CVE, el portal de NVD suele centralizar estas entradas: NVD — National Vulnerability Database.
Este episodio es una buena recordatoria de que el simple hecho de que exista un parche no impide que una vulnerabilidad siga siendo peligrosa: la gestión de actualizaciones, la visibilidad sobre las instancias expuestas y las prácticas básicas de endurecimiento operacional son tan importantes como el parche en sí. Si administras ShowDoc o estás a cargo de un entorno que lo usa, no dejes para mañana una actualización que puede evitar una intrusión hoy.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...