INCIBE-CERT publicó el 26 de agosto de 2026 una alerta crítica sobre CVE-2026-48853 en el paquete grpc del ecosistema Elixir/Erlang. El fallo afecta a las versiones desde 0.4.0 y anteriores a 1.0.0, pero solo crea exposición cuando el servidor registra explícitamente el codec GRPC.Codec.Erlpack.

La condición técnica importa tanto como la puntuación 9,2. Un par no autenticado que alcance un endpoint configurado con ese codec puede agotar la tabla de átomos y derribar el nodo BEAM completo. La ejecución remota de código requiere además que un término decodificado llegue después a un punto de la aplicación que lo invoque. Las fuentes no confirman explotación activa ni víctimas en España o Colombia.

La decisión defensiva no es asumir que toda aplicación Elixir está comprometida. Es demostrar tres hechos por servicio: versión instalada, codec registrado y posibilidad real de acceso al endpoint. Cuando coinciden, la corrección publicada es actualizar a grpc 1.0.0 y revisar si hubo solicitudes o fallos anómalos durante el periodo de exposición.

Qué cambió con la alerta de INCIBE

La Erlang Ecosystem Foundation publicó el registro original el 15 de junio. La novedad dentro de la ventana de esta noticia es la revisión del aviso en GitHub el 25 de agosto y su incorporación al sistema de alerta de INCIBE-CERT el 26 de agosto. El aviso español identifica la actualización a 1.0.0 como solución y clasifica la importancia como crítica.

El registro de la CNA de la Erlang Ecosystem Foundation precisa el alcance: versiones 0.4.0 o posteriores y anteriores a 1.0.0, con GRPC.Codec.Erlpack registrado expresamente. Esa configuración no viene habilitada por defecto. Por eso un inventario que solo encuentre Elixir, Erlang o gRPC no basta para declarar afectación.

Elaboración de Insylux a partir de INCIBE-CERT y Erlang Ecosystem Foundation, consultados el 27 de agosto de 2026
ComprobaciónCondición afectadaEvidencia de cierre
Versióngrpc desde 0.4.0 y antes de 1.0.0Lockfile, artefacto y versión desplegada muestran 1.0.0 o posterior.
ConfiguraciónGRPC.Codec.Erlpack registrado en el servidorRevisión del código y de la configuración efectiva del servicio.
AlcanceUn par puede llegar al endpoint gRPC que acepta ErlpackMapa de red, reglas de acceso y prueba controlada desde cada zona pertinente.
ActividadSolicitudes, errores o reinicios compatibles con el periodo de exposiciónRegistros preservados y conclusión documentada; un indicio aislado no demuestra explotación.

Por qué un codec opcional puede afectar el nodo completo

La causa descrita está en la decodificación de términos Erlang recibidos desde la red. La implementación afectada procesa el cuerpo sin la opción segura, sin un límite de tamaño y sin una validación de tipo suficiente. Una de las consecuencias es la creación de átomos nuevos. En BEAM, esos átomos no se recolectan como memoria ordinaria y la tabla global es finita; agotarla puede detener la máquina virtual y, con ella, todas las aplicaciones alojadas en el nodo.

La segunda consecuencia posible es la materialización de términos ejecutables. El registro no afirma que cada mensaje produzca ejecución inmediata: exige que el dato decodificado fluya hacia una llamada posterior que lo invoque. Esa diferencia debe conservarse en el análisis. La denegación de servicio y la ejecución de código comparten la raíz, pero no tienen exactamente las mismas condiciones.

El impacto empresarial depende de qué comparte el nodo. Si varios servicios críticos se ejecutan en la misma VM, una caída puede interrumpir más de una API, provocar reintentos en cascada y consumir colas o conexiones posteriores. Si el proceso accede a secretos, bases de datos o servicios internos, la hipótesis de RCE exige revisar también esos alcances, sin afirmar acceso hasta encontrar evidencia.

Cómo determinar si una organización está expuesta

El inventario debe comenzar en repositorios, manifiestos de dependencias, imágenes de contenedor y artefactos desplegados. Conviene buscar el paquete Hex grpc, resolver la versión real mediante el lockfile y comprobar que producción utiliza el mismo artefacto revisado. Un repositorio corregido no demuestra que todos los entornos hayan sido actualizados.

Después hay que revisar dónde se registra GRPC.Codec.Erlpack. La búsqueda debe incluir configuración construida por entorno, módulos compartidos y bibliotecas internas. Por último se valida la ruta de red: internet, VPN, clúster, malla de servicios, redes de proveedores y procesos por lotes pueden ofrecer alcances distintos.

Un análisis de vulnerabilidades puede cruzar dependencias, artefactos y exposición sin limitarse a un escaneo de puertos. Para aplicaciones críticas, un Ethical Hacking autorizado permite validar la condición de manera controlada, con límites que eviten agotar recursos o afectar producción.

Respuesta priorizada sin interrumpir el servicio

  1. Identificar cada despliegue. Registrar aplicación, propietario, versión de grpc, entorno y nodo BEAM asociado.
  2. Confirmar la configuración. Verificar si Erlpack está registrado y qué endpoints lo aceptan. No declarar cierre solo porque el codec no aparece en una búsqueda superficial.
  3. Actualizar a 1.0.0. Probar compatibilidad, desplegar el artefacto corregido y confirmar la versión efectiva en cada instancia y réplica.
  4. Reducir alcance mientras se actualiza. Restringir temporalmente el endpoint a orígenes necesarios cuando la arquitectura lo permita. La segmentación no sustituye la corrección.
  5. Preservar y revisar evidencia. Conservar registros gRPC, errores del proceso, reinicios del nodo, métricas de disponibilidad y actividad posterior en servicios alcanzables.
  6. Validar el cierre. Documentar versión, configuración, exposición y resultado de pruebas funcionales. Incluir contingencia, canarios y entornos olvidados.

Si aparecen reinicios inesperados o solicitudes inusuales, el equipo debe correlacionar tiempo, origen y efecto antes de concluir explotación. Una caída de BEAM puede tener causas legítimas; de igual forma, la ausencia de un indicador público universal no demuestra que el entorno esté limpio.

Lectura para España y Colombia

La relevancia para España es directa por la alerta de INCIBE-CERT. Para Colombia, la aplicabilidad es técnica: equipos de desarrollo, fintech, plataformas digitales y proveedores que utilicen Elixir pueden compartir la misma dependencia, aunque las fuentes no identifiquen una campaña ni víctimas en el país.

Dirección necesita una respuesta breve: cuántos servicios usan el paquete, cuántos registran Erlpack, cuáles son accesibles, qué versión quedó desplegada y si hubo evidencia que amerite investigación. Un modelo de CISO as a Service puede asignar propietarios y evidencia entre desarrollo, plataforma, seguridad y proveedores.

Convierta la actualización en evidencia verificable

Insylux puede ayudar a localizar la dependencia, confirmar la configuración, validar la exposición y acompañar una actualización controlada con revisión de registros.

Solicite una revisión focalizada de CVE-2026-48853 con el Equipo Insylux.

Fuentes y alcance

Artículo elaborado el 27 de agosto de 2026 con el aviso de INCIBE-CERT, el registro CVE de la Erlang Ecosystem Foundation y el aviso revisado de GitHub. Las fuentes confirman rango, configuración necesaria, efectos posibles y corrección en 1.0.0; no confirman explotación activa ni víctimas en España o Colombia. El plan de diagnóstico y respuesta es análisis defensivo del Equipo Insylux.