| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-0481 | AMD | AMD Device Metrics Exporter (ecosistema ROCm) | CRITICAL (9.2) | No especificadas | Sí |
| CVE-2026-5229 | Form Notify (WordPress plugin) | Form Notify plugin para WordPress | CRÍTICA (9.8) | Hasta la versión 1.1.10 incluida | Sí |
| CVE-2026-41552 | DHTMLX | PDF Export Module usado en productos Gantt y Scheduler | CRITICAL (9.2) | versiones anteriores a 0.7.6 | Sí |
| CVE-2026-41553 | DHTMLX | Módulo PDF Export usado en Gantt y Scheduler | CRITICAL (10.0) | anteriores a la versión 0.7.6 | Sí |
| CVE-2026-7182 | Diagram | Módulo de exportación de Diagram | CRITICAL (9.2) | versiones anteriores a 1.1.1 | Sí |
| CVE-2026-2031 | Google Cloud Application Integration | CRITICAL (10) | anteriores a 2026-01-23 | Sí | |
| CVE-2026-41258 | OpenMRS | OpenMRS Core (Sistema de registros médicos electrónicos) | CRITICAL (9.1) | Versiones desde 2.7.0 hasta antes de 2.7.9 y versión 2.8.6 | Sí |
| CVE-2026-42155 | Magento Long Term Support (LTS) community project | Magento LTS e-commerce platform | CRITICAL (9.3) | Todas las versiones anteriores a la 20.18.0 | Sí |
| CVE-2026-44699 | benmcollins (libjwt) | LibJWT (librería JSON Web Token en C) | CRÍTICA (9.1) | 3.0.0 a 3.3.2 | Sí |
| CVE-2026-44717 | MCP Calculate Server | MCP Calculate Server | CRÍTICA (9.8) | Versiones anteriores a 0.1.1 | Sí |
| CVE-2026-45035 | Tabby (anteriormente Terminus) | Tabby Terminal Emulator | CRÍTICO (9.4) | Versiones anteriores a 1.0.233 | Sí |
| CVE-2021-47965 | WordPress | Plugin WP Super Edit | CRÍTICA (9.3) | 2.5.4 y anteriores | Sí |
| CVE-2026-45010 | phpMyFAQ Project | phpMyFAQ | CRÍTICA (9.1) | versiones anteriores a 4.1.2 | Sí |
| CVE-2026-46364 | phpMyFAQ | phpMyFAQ | CRITICAL (9.8) | versiones anteriores a 4.1.2 | Sí |
| CVE-2026-44551 | Open WebUI Community | Open WebUI | CRÍTICA (9.1) | versiones anteriores a 0.9.0 | Sí |
| CVE | CVE-2026-0481 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de mayo de 2026, 03:30 (UTC) |
| Vendor | AMD |
| Producto | AMD Device Metrics Exporter (ecosistema ROCm) |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | Boletín oficial de seguridad AMD SB-6031 |
| Descripción | La vinculación sin restricciones de direcciones IP en el AMD Device Metrics Exporter (parte del ecosistema ROCm) podría permitir a un atacante remoto realizar cambios no autorizados en la configuración de la GPU, lo que puede provocar pérdida de disponibilidad.
Esta vulnerabilidad de alta gravedad permite que un atacante remoto, sin autenticación previa, modifique la configuración de GPU, impactando directamente en la operatividad de los sistemas afectados. |
| Estrategia | Aplicar inmediatamente el parche oficial proporcionado por AMD según el boletín SB-6031. Además, restringir las conexiones al AMD Device Metrics Exporter por IP mediante configuraciones de firewall y segmentación de red para evitar accesos no autorizados. Monitorizar logs para detectar cambios en la configuración y posibles indicios de explotación. |
| CVE | CVE-2026-5229 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 16 mayo 2026 |
| Vendor | Form Notify (WordPress plugin) |
| Producto | Form Notify plugin para WordPress |
| Versiones | Hasta la versión 1.1.10 incluida |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de corrección |
| Descripción | El plugin Form Notify para WordPress presenta una vulnerabilidad de omisión de autenticación debido a que confía en datos de cookies controladas por el usuario para determinar qué cuenta se autentica tras un login de OAuth con LINE. Cuando LINE no proporciona un correo electrónico (frecuente), el plugin usa el valor de la cookie ‘form_notify_line_email’ sin verificar asociación legítima. Esto permite a atacantes no autenticados acceder a cualquier cuenta del sitio, incluidos administradores, completando el flujo OAuth con su propia cuenta LINE y manipulando la cookie para indicar el correo objetivo. |
| Estrategia | Actualizar inmediatamente a una versión corregida posterior a 1.1.10. Mientras tanto, restringir el uso de OAuth LINE o desactivar el plugin si no es imprescindible. Implantar monitorización de accesos sospechosos y verificar manualmente la legitimidad de sesiones que usan OAuth LINE para detectar posibles ataques activos. |
| CVE | CVE-2026-41552 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de mayo de 2026, 03:30 (UTC) |
| Vendor | DHTMLX |
| Producto | PDF Export Module usado en productos Gantt y Scheduler |
| Versiones | versiones anteriores a 0.7.6 |
| Exploit Públicos | Sí |
| Referencia | Cert.pl Advisory |
| Descripción |
Módulo PDF Export utilizado en los productos Gantt y Scheduler de DHTMLX es vulnerable a Path Traversal debido a la falta de saneamiento adecuado del HTML. Un usuario no autenticado podría crear una carga HTML maliciosa que incluya archivos locales del servidor y mostrarlos en el PDF generado.
Este problema fue corregido en PDF Export Module versión 0.7.6. |
| Estrategia | Aplicar inmediatamente la actualización a la versión 0.7.6 o superior del módulo PDF Export. Implementar controles de validación y sanitización rigurosa del HTML antes de generar el PDF. Monitorizar intentos de explotación, dado que existen exploits públicos, y bloquear cargas sospechosas para evitar divulgación no autorizada de archivos locales. |
—–
¿Está siendo explotada? Sí, hay exploits públicos confirmados.
¿Debo darle prioridad? Sí, ALTA prioridad dada la criticidad (9.2) y el acceso no autenticado.
¿Puede suponer un riesgo real para la empresa? Sí, permite divulgación de archivos locales sensibles sin autenticación, comprometiendo confidencialidad.
| CVE | CVE-2026-41553 |
| Severidad | CRITICAL (10.0) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de mayo de 2026, 03:30 (UTC) |
| Vendor | DHTMLX |
| Producto | Módulo PDF Export usado en Gantt y Scheduler |
| Versiones | anteriores a la versión 0.7.6 |
| Exploit Públicos | Sí |
| Referencia | Informe CERT.pl |
| Descripción | El módulo de exportación PDF usado en los productos Gantt y Scheduler de DHTMLX es vulnerable a ejecución remota de código debido a la falta de sanitización del parámetro «data». Un atacante no autenticado puede inyectar código JavaScript malicioso en este parámetro, que es procesado y ejecutado por Node.js en el servidor, lo que puede comprometer completamente el sistema. |
| Estrategia | Actualizar inmediatamente el módulo PDF Export a la versión 0.7.6 o superior para eliminar esta vulnerabilidad crítica. Además, restringir el acceso al módulo y monitorizar actividad inusual en el servidor para detectar posibles intentos de explotación activas. |
| CVE | CVE-2026-7182 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-16T03:30:23 (UTC) |
| Vendor | Diagram |
| Producto | Módulo de exportación de Diagram |
| Versiones | versiones anteriores a 1.1.1 |
| Exploit Públicos | Sí |
| Referencia | CERT PL Advisory |
| Descripción | El módulo de exportación de Diagram es vulnerable a recorrido de rutas (Path Traversal) en el atributo src debido a la falta de sanitización HTML. Un usuario no autenticado podría crear una carga HTML maliciosa que incluya archivos locales del servidor y mostrarlos en el PDF generado. Esta vulnerabilidad fue corregida en la versión 1.1.1. |
| Estrategia | Actualizar inmediatamente a la versión 1.1.1 o superior para aplicar la corrección. Implementar controles de sanitización estrictos en entradas HTML para evitar inyección de rutas locales. Monitorizar la generación de PDFs y la actividad para detectar posibles explotaciones activas. |
—
Esta vulnerabilidad permite a un atacante no autenticado incluir y revelar archivos locales desde el servidor a través de la generación de PDFs, lo que puede exponer información sensible crítica. Dada la existencia de exploits públicos y el alto impacto (CRITICAL 9.2), se debe priorizar la mitigación inmediata y monitorización para evitar filtraciones masivas.
Procedo a registrar esta evaluación en Supabase conforme a lo solicitado.
| CVE | CVE-2026-2031 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 16 Mayo 2026, 03:30 (UTC) |
| Vendor | |
| Producto | Google Cloud Application Integration |
| Versiones | anteriores a 2026-01-23 |
| Exploit Públicos | Sí |
| Referencia | Documento oficial Google Cloud |
| Descripción | Vulnerabilidad de Control de Acceso Inadecuado en varios endpoints internos de API para Google Cloud Application Integration anteriores a 2026-01-23, que permite a un atacante remoto no autenticado divulgar información interna sensible y ejecutar código arbitrario mediante solicitudes HTTP especialmente diseñadas hacia endpoints internos expuestos de forma inadvertida. |
| Estrategia | Aplicar inmediatamente la actualización oficial publicada el 23 de enero de 2026 para corregir los endpoints vulnerables. Recomendar reforzar la gestión de acceso de las APIs internas y monitorizar tráfico anómalo a estos endpoints para detectar intentos de explotación. Emplear mecanismos de autenticación y segmentación para limitar el acceso externo. |
—
*Este fallo permite a actores no autenticados acceder a información sensible y controlar remotamente el sistema explotando APIs internas mal protegidas, lo que supone un riesgo crítico para la confidencialidad, integridad y disponibilidad de recursos cloud. Dada la existencia de exploits públicos y la facilidad de explotación, esta vulnerabilidad debe ser tratada con máxima prioridad.*
He añadido el registro a Supabase para seguimiento y correlación con otras amenazas internas.
| CVE | CVE-2026-41258 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de mayo de 2026 |
| Vendor | OpenMRS |
| Producto | OpenMRS Core (Sistema de registros médicos electrónicos) |
| Versiones | Versiones desde 2.7.0 hasta antes de 2.7.9 y versión 2.8.6 |
| Exploit Públicos | Sí, confirmados |
| Referencia | OpenMRS Advisory |
| Descripción | OpenMRS es una plataforma de código abierto para sistemas electrónicos de registros médicos. De la versión 2.7.0 a antes de la 2.7.9 y la 2.8.6, el método ConceptReferenceRangeUtility.evaluateCriteria() en OpenMRS Core evalúa cadenas de criterios almacenadas en la base de datos como plantillas Apache Velocity sin configuración de sandbox. El motor Velocity se inicializa con propiedades solo para registro y no utiliza un seguro uberspector, permitiendo reflexión Java sin restricciones a través de expresiones en la plantilla. Un usuario con privilegios de gestión de conceptos puede almacenar una plantilla maliciosa en el campo de criterios de rango de referencia de un concepto, la cual se ejecuta automáticamente cuando un usuario o llamada API valida una observación contra dicho concepto. El contexto Velocity expone objetos críticos como $patient, $obs y $fn con acceso completo a la capa de servicios de OpenMRS. Esta vulnerabilidad se corrige en las versiones 2.7.9 y 2.8.6. |
| Estrategia | Priorizar la actualización inmediata de OpenMRS a las versiones 2.7.9 o 2.8.6 o superiores. Restringir estrictamente los privilegios para gestionar conceptos solo a usuarios muy confiables. Monitorizar actividades sospechosas en la gestión de conceptos y validar las entradas antes de su ejecución en plantillas Velocity para mitigar riesgos de ejecución remota de código. |
—–
| CVE | CVE-2026-42155 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de Mayo de 2026 |
| Vendor | Magento Long Term Support (LTS) community project |
| Producto | Magento LTS e-commerce platform |
| Versiones | Todas las versiones anteriores a la 20.18.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory GHSA-2cwr-gcf9-pvxr |
| Descripción | Magento Long Term Support (LTS) usa un método inseguro para generar IDs de sesión en las API XML-RPC / SOAP en versiones anteriores a la 20.18.0, basándose en valores temporales y el estado interno del generador lineal congruente (LCG) de PHP, omitiendo el uso de un generador criptográficamente seguro (CSPRNG). Esto permite a un atacante realizar ataques de fuerza bruta en línea de alta velocidad para secuestrar sesiones activas, violando estándares OWASP y NIST sobre entropía mínima segura. |
| Estrategia | Actualizar inmediatamente a Magento LTS versión 20.18.0 o superior que corrige la generación de IDs de sesión. Además, implementar límites en las tasas de acceso a la API y monitorear intentos repetidos de acceso para detectar posibles ataques de fuerza bruta en tiempo real. |
| CVE | CVE-2026-44699 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 16 Mayo 2026 |
| Vendor | benmcollins (libjwt) |
| Producto | LibJWT (librería JSON Web Token en C) |
| Versiones | 3.0.0 a 3.3.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Security Advisory |
| Descripción | LibJWT es una librería en C para JSON Web Tokens. En las versiones 3.0.0 a 3.3.2 acepta una clave JWK RSA sin el parámetro alg como clave para verificar tokens HS256/HS384/HS512. En el backend OpenSSL, esto provoca que la verificación HMAC se realice con una clave de longitud cero, permitiendo a un atacante forjar un JWT válido sin conocer ningún secreto ni la clave privada RSA. Esta vulnerabilidad es un bypass de autenticación por confusión de algoritmo que afecta a aplicaciones que cargan claves RSA desde JWKS sin el parámetro alg y eligen el algoritmo de verificación basado en la cabecera JWT. Está corregida desde la versión 3.3.3. |
| Estrategia | Actualizar inmediatamente a la versión 3.3.3 o superior que corrige esta vulnerabilidad. Revisar configuraciones para asegurar que la verificación de tokens JWT no acepte claves sin el parámetro alg y evitar seleccionar el algoritmo de verificación basándose exclusivamente en la cabecera del token. Monitorizar sistemas para identificar posibles tokens forjados y evitar la carga de claves ambiguas desde JWKS. |
| CVE | CVE-2026-44717 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de mayo de 2026 |
| Vendor | MCP Calculate Server |
| Producto | MCP Calculate Server |
| Versiones | Versiones anteriores a 0.1.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Security Advisory MCP Calculate Server |
| Descripción | MCP Calculate Server es un servicio de cálculo matemático basado en el protocolo MCP y la librería SymPy. Antes de la versión 0.1.1, el uso de eval() para evaluar expresiones matemáticas sin una sanitización adecuada de la entrada permite la ejecución remota de código. Esta vulnerabilidad se corrige en la versión 0.1.1.
Esta vulnerabilidad puede ser explotada remotamente para ejecutar código arbitrario en el servidor, lo que representa un riesgo crítico de compromiso total del sistema. Ataques activos ya están confirmados debido a la disponibilidad de exploits públicos. |
| Estrategia | Actualizar urgentemente a la versión 0.1.1 o superior, que elimina el uso inseguro de eval(). Además, implementar controles estrictos de validación y sanitización de todas las entradas externas, monitorizar logs por actividades sospechosas y restringir la exposición del servicio a redes no confiables para prevenir explotación activa. |
| CVE | CVE-2026-45035 |
| Severidad | CRÍTICO (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de mayo de 2026, 03:30 (UTC) |
| Vendor | Tabby (anteriormente Terminus) |
| Producto | Tabby Terminal Emulator |
| Versiones | Versiones anteriores a 1.0.233 |
| Exploit Públicos | Sí, vulnerabilidad ampliamente explotable mediante enlace malicioso |
| Referencia | GitHub Security Advisory</td |
| Descripción | Tabby (anteriormente Terminus) es un emulador de terminal altamente configurable. Antes de la versión 1.0.233, Tabby se registraba como manejador del esquema de URL tabby:// en todas las plataformas. Este manejador soporta un comando run que ejecuta directamente comandos del sistema operativo sin confirmación del usuario, ni saneamiento, ni sandboxing. Un atacante puede crear un enlace malicioso (tabby://run?command=…) y distribuirlo por web, email, chat u otro medio. Al hacer clic, el sistema operativo abre Tabby que ejecuta inmediatamente el comando con privilegios completos del usuario. Esta es una vulnerabilidad RCE sin necesidad de interacción más allá del clic en el enlace. La vulnerabilidad está corregida en la versión 1.0.233. |
| Estrategia | Actualizar urgentemente a la versión 1.0.233 o superior que corrige esta vulnerabilidad. Mientras tanto, restringir el uso del esquema de URL tabby:// en las políticas de seguridad, educar a los usuarios para evitar clics en enlaces sospechosos y monitorizar actividades inusuales en sistemas con Tabby para detectar posibles explotaciones. |
| CVE | CVE-2021-47965 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de mayo de 2026 |
| Vendor | WordPress |
| Producto | Plugin WP Super Edit |
| Versiones | 2.5.4 y anteriores |
| Exploit Públicos | Sí |
| Referencia | WordPress.org |
| Descripción | El plugin WP Super Edit para WordPress en versiones 2.5.4 y anteriores contiene una vulnerabilidad de carga de archivos sin restricciones en el componente FCKeditor. Esta falla permite a atacantes subir archivos maliciosos a través del endpoint filemanager upload sin validación. La explotación puede derivar en ejecución remota de código y toma completa del sistema. |
| Estrategia | Actualizar inmediatamente a una versión parcheada del plugin o deshabilitar el componente vulnerable. Monitorizar uploads en el servidor para detectar actividades sospechosas y restringir los tipos de archivo permitidos en el entorno web. Implementar controles de seguridad adicionales como WAF para mitigar intentos de explotación activa. |
*****
| CVE | CVE-2021-47965 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de mayo de 2026 |
| Fabricante | WordPress |
| Producto Afectado | Plugin WP Super Edit |
| Versiones Afectadas | 2.5.4 y anteriores |
| Exploit Públicos | Sí |
| Referencia | WordPress.org |
| Descripción | El plugin WP Super Edit versión 2.5.4 y anteriores para WordPress contiene una vulnerabilidad de carga de archivos sin restricciones en el componente FCKeditor, lo que permite a atacantes subir cualquier tipo de archivo malicioso sin validación y lograr ejecución remota de código, comprometiendo completamente el sistema. |
| Estrategia | Actualizar o deshabilitar el plugin vulnerable inmediatamente, restringir la carga de archivos en el servidor y activar controles adicionales como WAF para prevenir explotaciones activas. La detección proactiva ayudará a minimizar riesgos reales derivados de esta vulnerabilidad crítica. |
| CVE | CVE-2026-45010 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 16 mayo 2026, 03:30 (UTC) |
| Vendor | phpMyFAQ Project |
| Producto | phpMyFAQ |
| Versiones | versiones anteriores a 4.1.2 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso oficial de Seguridad GitHub |
| Descripción |
phpMyFAQ versiones previas a la 4.1.2 contienen una vulnerabilidad de restricción inadecuada ante intentos excesivos de autenticación en el endpoint /admin/check, que acepta parámetros arbitrarios de identificación de usuario sin vinculación a sesión ni limitación de tasa. Un atacante no autenticado puede realizar ataques de fuerza bruta sobre el código TOTP de seis dígitos de cualquier usuario mediante la envío de peticiones POST con valores secuenciales, eludiendo la autenticación de dos factores y obteniendo acceso administrativo completo. |
| Evaluación | Esta vulnerabilidad supone un riesgo real y crítico para la empresa, pues permite la omisión total del segundo factor de autenticación y acceso administrativo sin credenciales válidas. Dado que existen exploits públicos, es urgente priorizar su mitigación y monitorizar intentos anómalos. |
| Estrategia | Aplicar inmediatamente el parche oficial actualizando a phpMyFAQ versión 4.1.2 o superior. Complementar con mecanismos de limitación de tasa en el endpoint afectado y vinculación estricta de intentos a sesión. Monitoring continuo para detectar y bloquear ataques de fuerza bruta sobre TOTP es imprescindible. |
—
| CVE | CVE-2026-46364 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 16 mayo 2026, 03:30 (UTC) |
| Vendor | phpMyFAQ |
| Producto | phpMyFAQ |
| Versiones | versiones anteriores a 4.1.2 |
| Exploit Públicos | Sí |
| Referencia | Commit oficial de parche phpMyFAQ |
| Descripción | phpMyFAQ antes de la versión 4.1.2 contiene una vulnerabilidad de inyección SQL no autenticada en los métodos BuiltinCaptcha::garbageCollector() y BuiltinCaptcha::saveCaptcha() que interpolan cabeceras User-Agent no sanitizadas en consultas DELETE e INSERT. Atacantes no autenticados pueden explotar el endpoint público GET /api/captcha modificando maliciosamente la cabecera User-Agent para realizar inyección SQL ciega basada en tiempo, extrayendo datos sensibles como credenciales de usuario, tokens de administrador y credenciales SMTP de la base de datos. |
| Estrategia | Actualizar inmediatamente a phpMyFAQ versión 4.1.2 o superior para evitar inyección SQL. Revisar y restringir accesos al endpoint /api/captcha. Implementar filtrado y validación de cabeceras HTTP para impedir inserciones maliciosas. Monitorizar logs por actividad anómala en consultas SQL que puedan indicar intentos de explotación. |
*****
Insertando registro en Supabase con:
{
cve: «CVE-2026-46364»,
severidad: «CRITICAL (9.8)»,
importancia: «ALTA»,
publicado: «2026-05-16T03:30:24.92275+00:00»,
vendor: «phpMyFAQ»,
producto: «phpMyFAQ»,
versiones: «versiones anteriores a 4.1.2»,
exploit_publico: «true»,
referencia: «https://github.com/thorsten/phpMyFAQ/commit/b9f25109fddb38eee19987183798638d07943f92»,
descripcion: «phpMyFAQ antes de la versión 4.1.2 contiene una vulnerabilidad de inyección SQL no autenticada en los métodos BuiltinCaptcha::garbageCollector() y BuiltinCaptcha::saveCaptcha que interpolan cabeceras User-Agent no sanitizadas en consultas DELETE e INSERT. Atacantes no autenticados pueden explotar el endpoint público GET /api/captcha modificando maliciosamente la cabecera User-Agent para realizar inyección SQL ciega basada en tiempo, extrayendo datos sensibles como credenciales de usuario, tokens de administrador y credenciales SMTP de la base de datos.»
}
| CVE | CVE-2026-44551 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de mayo de 2026 |
| Vendor | Open WebUI Community |
| Producto | Open WebUI |
| Versiones | versiones anteriores a 0.9.0 |
| Exploit Públicos | Sí |
| Referencia | Asesoría de Seguridad GitHub</td |
| Descripción | Open WebUI es una plataforma de inteligencia artificial autohospedada diseñada para operar completamente sin conexión. Antes de la versión 0.9.0, el endpoint de autenticación LDAP no valida que la contraseña enviada no esté vacía antes de realizar un Simple Bind contra el servidor LDAP. El modelo LdapForm Pydantic acepta la contraseña como cadena sin restricción de longitud mínima, por lo que una cadena vacía pasa la validación. La llamada posterior a Connection.bind() puede tener éxito en servidores LDAP vulnerables, y la aplicación emite un token de sesión completo para el usuario objetivo. Esta vulnerabilidad fue corregida en la versión 0.9.0. |
| Importancia | Esta vulnerabilidad permite que un atacante autenticado sin contraseña obtenga un token de sesión completo, comprometiendo la integridad del sistema de autenticación LDAP y facilitando acceso no autorizado completo. |
| Estrategia | Actualizar de inmediato Open WebUI a la versión 0.9.0 o superior que valida correctamente la contraseña en el endpoint LDAP. Además, monitorizar intentos de autenticación anómalos y aplicar reglas restrictivas en el servidor LDAP que impidan enlaces simples con contraseñas vacías. |


