CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-59509 cve-search cve-search CRITICAL (9.2) Todas las versiones afectadas no especificadas, se asume versiones actuales hasta parchear Sí
CVE CVE-2026-59509
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-07-06T03:30:21.219286+00:00
Vendor cve-search
Producto cve-search
Versiones Todas las versiones afectadas no especificadas, se asume versiones actuales hasta parchear
Exploit Públicos Sí, explotado públicamente
Referencia GitHub Issue #1217</td
Descripción Una vulnerabilidad de validación inadecuada de entrada sin autenticación en el endpoint POST /fetch_cve_data de cve-search permite a un atacante remoto manipular parámetros de la solicitud que controlan las colecciones MongoDB, campos proyectados y filtros de expresiones regulares para leer colecciones arbitrarias en MongoDB. Esto puede exponer nombres de usuario administrativos y hashes de contraseñas de la colección mgmt_users, permitiendo el descifrado offline de contraseñas y posible compromiso de cuentas administrativas.
Estrategia Aplicar inmediatamente los parches oficiales disponibles para esta vulnerabilidad. Restricciones estrictas en la validación y saneamiento de entrada en el endpoint vulnerable, limitación de acceso al endpoint solo a usuarios autenticados con autorización adecuada. Monitorizar logs y actividad anómala en MongoDB, en especial accesos a la colección mgmt_users. Revisar y actualizar políticas de contraseñas y acceso administrativo.
Enviar a un amigo: Share this page via Email