CVE-2026-19820
Reporte público de vulnerabilidad
BAJA CVSS 7.8 / HIGH CWE-59GTN Risk Score
Monitoreo
Score calculado con CVSS, EPSS, CISA KEV, evidencia pública de exploit y vector de ataque.
Resumen ejecutivo
Resumen ejecutivo
Una vulnerabilidad en Backblaze Client permite a un usuario local hacer que el sistema no sea arrancable creando un enlace desde la carpeta de Backblaze a los archivos del sistema operativo Windows durante una copia de seguridad. La explotación exitosa requiere un cambio en el sistema a nivel de administrador que resulta en la ausencia de controles de seguridad específicos del sistema operativo Windows. Esta vulnerabilidad se debe a una resolución inadecuada del enlace. Resumen de riesgo: CVE-2026-19820 presenta CVSS 7.8, severidad ALTA, EPSS 0.33%, CISA KEV: No, exploit público detectado: No. Producto/proveedor asociado: No disponible / No disponible. Se recomienda validar exposición, revisar versiones afectadas, aplicar parche o mitigación disponible y monitorear actividad relacionada.
Indicadores
¿De qué se trata?
Una vulnerabilidad en Backblaze Client permite a un usuario local hacer que el sistema no sea arrancable creando un enlace desde la carpeta de Backblaze a los archivos del sistema operativo Windows durante una copia de seguridad. La explotación exitosa requiere un cambio en el sistema a nivel de administrador que resulta en la ausencia de controles de seguridad específicos del sistema operativo Windows. Esta vulnerabilidad se debe a una resolución inadecuada del enlace.
Ver descripción original en inglés
A vulnerability in the Backblaze Client allows a local user to make the system not bootable by creating a link from Backblaze's folder to Windows OS system files during a backup. Successful exploitation requires an administrator-level system change that results in the absence of specific Windows OS security controls. This vulnerability is due to improper link resolution.
Producto / proveedor
Fechas
Estado de explotación
No se detectó evidencia pública de exploit en las fuentes configuradas.
Nota: esta sección es referencial y defensiva. La ausencia de evidencia pública no garantiza que no exista explotación privada o no publicada.
¿Cómo superarlo / mitigarlo?
- Mantener monitoreo. La probabilidad actual de explotación es baja según EPSS.
- CVSS alto: evaluar impacto en servicios relevantes.
- Vector de red: revisar exposición pública, reglas de firewall, WAF/VPN y segmentación.