La falla de Cleo Harmony permite a los atacantes remotos escalar privilegios a través del token JWT Refresh
Resumen Informativo
De acuerdo a la publicación titulada La falla de Cleo Harmony permite a los atacantes remotos escalar privilegios a través del token JWT Refresh, difundida en fecha 02/09/2026 13:12, por el medio Cybersecuritynews (Autor: Guru Baran):
Una vulnerabilidad recientemente revelada en Cleo Harmony, una plataforma administrada de transferencia e integración de archivos ampliamente implementada, está poniendo en riesgo las redes empresariales después de que los investigadores de seguridad confirmaran que los atacantes remotos pueden escalar privilegios manipulando el mecanismo de token de actualización JWT del software. Seguido como CVE-2026-84115 y calificado como 8.3 (Alto) en la escala CVSS, la falla afecta a todas las compilaciones de Cleo Harmony hasta la versión 5.8.1.10, y ya está circulando un exploit público que funciona, lo que aumenta la urgencia de que las organizaciones actúen rápidamente.
Los analistas de seguridad de vulnerabilidades de Cleo Harmony clasifican esta debilidad bajo CWE-269, Gestión inadecuada de privilegios, lo que significa que Cleo Harmony no aplica correctamente los límites de acceso basados en roles al actualizar los tokens de autenticación. Combinado con la disponibilidad de una prueba de concepto pública, los defensores ahora enfrentan una amenaza realista en la que los atacantes oportunistas podrían buscar instancias expuestas de Cleo Harmony e intentar una escalación de privilegios con el mínimo esfuerzo. Los atacantes suelen interceptar, falsificar o reproducir tokens portadores mal formados para eludir la lógica de validación del token de actualización previsto, lo que les permite mantener un acceso persistente o pivotar lateralmente si Harmony está integrado con otros entornos conectados. Cleo ya ha abordado el problema en la versión 5.8.1.11, que corrige la lógica de gestión de privilegios subyacente dentro del JWT Refresh Token Handler.
Dado el historial de vulnerabilidades de alto impacto de Cleo, incluida la falla de carga de archivos CVE-2024-50623 explotada activamente desde finales de 2024, los equipos de seguridad deben tratar esta última divulgación con la misma seriedad. La publicación Cleo Harmony Flaw Lets Remote Attackers Escalate Privileges via JWT Refresh Token apareció primero en Cyber Security News.
| Fuente: | Cybersecuritynews |
| Título original: | La falla de Cleo Harmony permite a los atacantes remotos escalar privilegios a través del token JWT Refresh |
| Publicado: | 02/09/2026 13:12 |
| Enlace: | https://cybersecuritynews.com/cleo-harmony-vulnerability |
| Consultado: | 02/09/2026 |