Volver a la wiki

Mega-auditoría, ronda 6 (25-09-2026): siete brechas cerradas en control de acceso, sesión y CSRF

Cuándo

25-09-2026, PR #609, commit 148961a17de1fac2a587788accb4bc2eba2c61a0 (release v1.161.0, ronda 6 de la mega-auditoría del 24-09-2026). Integra las ramas edu/mega-r6-plataforma (tanda T24) y edu/mega-r6-csrf, cada una revisada por su propio refutador antes de mezclarse.

Síntomas visibles (siete hallazgos, cada uno con su ID de la auditoría)

Causa raíz común

En los siete casos, el control de acceso asumía un único canal (sesión de navegador del mismo origen) y no cerraba el caso del canal alternativo: el Agente autenticado por JWT, un endpoint público sin usuario todavía identificado, o un fallo de base de datos a mitad de una comprobación de permisos. La brecha aparecía en el hueco entre “camino feliz cubierto” y “qué pasa si esto falla o si quien llama no es un navegador”.

Fix aplicado

Lecciones

Preventivos futuros

Los siete fixes llevan test dedicado (tests/api/test_mega25_r6plataforma_*, tests/api/test_mega25_r6csrf_*) que fija el comportamiento nuevo; la reconciliación entre ramas (fallos de integración al juntar edu/mega-r6-*) quedó en un commit aparte del mismo PR. El detalle completo de la ronda, incluida la parte de rendimiento e infraestructura no cubierta aquí, vive en supercontext/mega-auditoria-2026-09/ (README de estado y hallazgos por tanda).

Véase también

Subir