El 11 de agosto de 2026, el centro de respuesta a incidentes INCIBE-CERT emitió una alerta crítica por la vulnerabilidad CVE-2026-71851, identificada en crypto-js, una de las librerías más utilizadas para operaciones criptográficas en aplicaciones JavaScript. El problema reside en la función WordArray.random(), que no genera números verdaderamente aleatorios pese a usarse para crear claves, contraseñas y frases semilla.
Según la firma Coinspect, los ataques que explotan esta debilidad ya han provocado robos por aproximadamente $5 millones de dólares, principalmente contra monederos de criptomonedas generados con versiones vulnerables de la librería. El parche está disponible desde la versión 4.0.0 de crypto-js.
Por qué no es un problema exclusivo de las criptomonedas
Aunque el impacto más visible ha sido en billeteras digitales, el riesgo real es más amplio: cualquier aplicación empresarial que haya usado crypto-js para generar tokens de sesión, contraseñas temporales o claves de cifrado está potencialmente expuesta.
- Los atacantes pueden ejecutar fuerza bruta offline contra claves generadas con la función vulnerable, sin necesidad de acceso al sistema.
- El riesgo se hereda de forma silenciosa: muchas aplicaciones usan crypto-js de manera indirecta, como dependencia de otra dependencia.
- Es un caso de libro de riesgo de cadena de suministro de software: una sola librería de código abierto puede comprometer a miles de aplicaciones distintas.
Qué deberían hacer las empresas
Los equipos de tecnología deben auditar sus dependencias, actualizar de inmediato a la versión parchada y, sobre todo, rotar cualquier clave, contraseña o token que se haya generado con una versión vulnerable, ya que el simple hecho de actualizar la librería no invalida las claves comprometidas previamente.
Este tipo de incidentes es exactamente el motivo por el que en TEKFENIX incorporamos revisión continua de dependencias y buenas prácticas de gestión de riesgos tecnológicos en el desarrollo de nuestras plataformas. Herramientas como CumplimientoControl están pensadas para que las empresas del sector financiero puedan mantener trazabilidad y control sobre este tipo de riesgos operativos y reputacionales, algo que la simple reacción tardía ante una vulnerabilidad ya no permite.