Saltar al contenido
Curso Desarrollo seguro con IA en Laravel
12/22 Atacantes con IA CVE de Laravel: de la publicación del aviso al ataque en horas
Tu lectura Quedan 9 min
Lección 12 de 22 · Atacantes con IA

CVE de Laravel: de la publicación del aviso al ataque en horas

9 min de lectura Laravel 13

Hola, bienvenido. En esta lección vamos a ver qué es un aviso de seguridad y cómo se lee, para saber en pocos minutos si un CVE de Laravel te afecta. También vamos a ver por qué la ventana entre la publicación del aviso y los primeros ataques se mide hoy en horas, y lo vamos a contar con 3 casos reales del ecosistema Laravel.

Un CVE es un fallo de seguridad con un identificador público. En cuanto se publica su aviso, cualquiera sabe qué paquete tiene el fallo, en qué versiones y cuál lo corrige, y eso vale para ti y para quien ataca. Por eso cada caso de esta lección lo vamos a ver igual: qué afectaba, cómo saber si te afecta y cómo protegerte. De cómo se explota cada fallo no vamos a hablar, porque para defenderte no te hace falta.

Qué es un aviso de seguridad

Un aviso de seguridad es un documento público que describe un fallo en un paquete. Lo publica el equipo que lo mantiene, normalmente en la pestaña de seguridad de su repositorio de GitHub, como hace Laravel con los avisos de laravel/framework (se abre en una pestaña nueva), y suele publicarse cuando ya existe la versión que lo corrige.

Cada aviso lleva uno o varios identificadores, y conviene reconocerlos porque los vas a ver en todas las herramientas:

  • CVE, como CVE-2026-48019. Es el identificador del programa CVE, el catálogo común que usa todo el sector.
  • GHSA, como GHSA-5vg9-5847-vvmq. Es el identificador de GitHub, que tiene su propia base de datos de avisos, la GitHub Advisory Database.
  • PKSA, como PKSA-mdq4-51ck-6kdq. Es el de Packagist, que reúne, entre otros, los avisos de la base de datos de GitHub y los de FriendsOfPHP/security-advisories, otra base de datos de avisos de paquetes PHP.

Un mismo fallo puede aparecer con varios identificadores, y a veces incluso repetido. En Packagist, CVE-2026-48019 figura 2 veces: una con su CVE, que llega de FriendsOfPHP, y otra sin CVE, que llega de la base de datos de GitHub. Es el mismo fallo. Cuando Composer te enseñe una lista de avisos, como en la lección 14, no te extrañes si ves el mismo fallo 2 veces con identificadores distintos.

No todos los avisos tienen CVE, y eso no los hace menos graves. El tercer caso de esta lección tiene gravedad crítica y solo tiene identificador de GitHub.

Lo que queda de esta lección
  1. 02Cómo se lee un aviso
  2. 03Por qué el ataque llega en horas
  3. 043 casos del ecosistema Laravel
Sigue leyendo con tu suscripción El curso completo, con el certificado y el foro con los planes trimestral y anual, está incluido en la suscripción. Ver los planes