NoticiasNews

Vulnerabilidad crítica en la librería crypto-js expone claves privadas y encendió las alarmas de seguridad en el software empresarialCritical Vulnerability in the crypto-js Library Exposes Private Keys and Raises Enterprise Software Security Alarms

2026-08-12

El 11 de agosto de 2026, el centro de respuesta a incidentes INCIBE-CERT emitió una alerta crítica por la vulnerabilidad CVE-2026-71851, identificada en crypto-js, una de las librerías más utilizadas para operaciones criptográficas en aplicaciones JavaScript. El problema reside en la función WordArray.random(), que no genera números verdaderamente aleatorios pese a usarse para crear claves, contraseñas y frases semilla.

Según la firma Coinspect, los ataques que explotan esta debilidad ya han provocado robos por aproximadamente $5 millones de dólares, principalmente contra monederos de criptomonedas generados con versiones vulnerables de la librería. El parche está disponible desde la versión 4.0.0 de crypto-js.

Por qué no es un problema exclusivo de las criptomonedas

Aunque el impacto más visible ha sido en billeteras digitales, el riesgo real es más amplio: cualquier aplicación empresarial que haya usado crypto-js para generar tokens de sesión, contraseñas temporales o claves de cifrado está potencialmente expuesta.

  • Los atacantes pueden ejecutar fuerza bruta offline contra claves generadas con la función vulnerable, sin necesidad de acceso al sistema.
  • El riesgo se hereda de forma silenciosa: muchas aplicaciones usan crypto-js de manera indirecta, como dependencia de otra dependencia.
  • Es un caso de libro de riesgo de cadena de suministro de software: una sola librería de código abierto puede comprometer a miles de aplicaciones distintas.

Qué deberían hacer las empresas

Los equipos de tecnología deben auditar sus dependencias, actualizar de inmediato a la versión parchada y, sobre todo, rotar cualquier clave, contraseña o token que se haya generado con una versión vulnerable, ya que el simple hecho de actualizar la librería no invalida las claves comprometidas previamente.

Este tipo de incidentes es exactamente el motivo por el que en TEKFENIX incorporamos revisión continua de dependencias y buenas prácticas de gestión de riesgos tecnológicos en el desarrollo de nuestras plataformas. Herramientas como CumplimientoControl están pensadas para que las empresas del sector financiero puedan mantener trazabilidad y control sobre este tipo de riesgos operativos y reputacionales, algo que la simple reacción tardía ante una vulnerabilidad ya no permite.

On August 11, 2026, incident response center INCIBE-CERT issued a critical alert for vulnerability CVE-2026-71851, found in crypto-js, one of the most widely used libraries for cryptographic operations in JavaScript applications. The flaw lies in the WordArray.random() function, which fails to generate truly random numbers despite being used to create keys, passwords, and seed phrases.

According to security firm Coinspect, attacks exploiting this weakness have already caused roughly $5 million in theft, mostly targeting cryptocurrency wallets generated with vulnerable versions of the library. A patch has been available since crypto-js version 4.0.0.

Why this isn't just a cryptocurrency problem

While the most visible impact has hit digital wallets, the real risk is broader: any enterprise application that used crypto-js to generate session tokens, temporary passwords, or encryption keys is potentially exposed.

  • Attackers can run offline brute-force attacks against keys generated with the vulnerable function, with no need for system access.
  • The risk is often inherited silently, since many applications use crypto-js indirectly, as a dependency of another dependency.
  • It's a textbook case of software supply-chain risk: a single open-source library can compromise thousands of unrelated applications.

What businesses should do

Technology teams should audit their dependencies, update immediately to the patched version, and above all rotate any key, password, or token generated with a vulnerable version — simply updating the library doesn't invalidate previously compromised keys.

This kind of incident is exactly why at TEKFENIX we build continuous dependency review and technology risk management practices into our platforms. Tools like CumplimientoControl are designed to help financial-sector companies maintain traceability and control over these operational and reputational risks — something a late reaction to a vulnerability can no longer provide.

← Volver al blog← Back to blog