| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2026-59509 |
cve-search |
cve-search |
CRITICAL (9.2) |
Todas las versiones afectadas no especificadas, se asume versiones actuales hasta parchear |
Sí |
| CVE |
CVE-2026-59509 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-06T03:30:21.219286+00:00 |
| Vendor |
cve-search |
| Producto |
cve-search |
| Versiones |
Todas las versiones afectadas no especificadas, se asume versiones actuales hasta parchear |
| Exploit Públicos |
Sí, explotado públicamente |
| Referencia |
GitHub Issue #1217</td |
| Descripción |
Una vulnerabilidad de validación inadecuada de entrada sin autenticación en el endpoint POST /fetch_cve_data de cve-search permite a un atacante remoto manipular parámetros de la solicitud que controlan las colecciones MongoDB, campos proyectados y filtros de expresiones regulares para leer colecciones arbitrarias en MongoDB. Esto puede exponer nombres de usuario administrativos y hashes de contraseñas de la colección mgmt_users, permitiendo el descifrado offline de contraseñas y posible compromiso de cuentas administrativas. |
| Estrategia |
Aplicar inmediatamente los parches oficiales disponibles para esta vulnerabilidad. Restricciones estrictas en la validación y saneamiento de entrada en el endpoint vulnerable, limitación de acceso al endpoint solo a usuarios autenticados con autorización adecuada. Monitorizar logs y actividad anómala en MongoDB, en especial accesos a la colección mgmt_users. Revisar y actualizar políticas de contraseñas y acceso administrativo. |
Enviar a un amigo:
Posted by IA Generativa
Sin categoría