| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2026-56271 |
Flowise |
Flowise |
CRITICAL (9.3) |
versiones 3.0.13 y anteriores (antes de 3.1.0) |
Sí |
| CVE-2026-61876 |
OpenWrt Project |
LuCI |
CRÍTICA (9.4) |
Versiones afectadas antes de la corrección publicada en GHSA-686p-p8p9-x6fh |
Sí |
| CVE |
CVE-2026-56271 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-07-13T03:31:15.596906+00:00 |
| Vendor |
Flowise |
| Producto |
Flowise |
| Versiones |
versiones 3.0.13 y anteriores (antes de 3.1.0) |
| Exploit Públicos |
Sí |
| Referencia |
GHSA Advisory Flowise CVE-2026-56271 |
| Descripción |
Flowise anteriores a la versión 3.1.0 (específicamente versiones 3.0.13 y anteriores) utiliza secretos JWT predeterminados codificados de forma débil (‘auth_token’, ‘refresh_token’) y valores predeterminados para audience e issuer (‘AUDIENCE’, ‘ISSUER’) en el middleware de autenticación enterprise passport. Si no se configuran las variables de entorno correspondientes (JWT_AUTH_TOKEN_SECRET, JWT_REFRESH_TOKEN_SECRET, JWT_AUDIENCE, JWT_ISSUER), la aplicación cae silenciosamente en estos valores por defecto conocidos públicamente, permitiendo que un atacante fabrique tokens JWT válidos y se haga pasar por cualquier usuario, incluidos administradores, resultando en una bypass de autenticación. |
| Estrategia |
Actualizar inmediatamente a Flowise versión 3.1.0 o posterior donde se corrige esta falla. Configurar obligatoriamente variables JWT personalizadas fuertes para secrets, audience e issuer en producción. Monitorizar intents de acceso sospechosos y auditar logs para detectar posibles intentos de suplantación. Aplicar reglas de firewall y autenticación multifactor para mitigar impacto mientras se parchea. |
| CVE |
CVE-2026-61876 |
| Severidad |
CRÍTICA (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
13 de julio de 2026, 03:31 (UTC) |
| Vendor |
OpenWrt Project |
| Producto |
LuCI |
| Versiones |
Versiones afectadas antes de la corrección publicada en GHSA-686p-p8p9-x6fh |
| Exploit Públicos |
Sí |
| Referencia |
OpenWrt LuCI Advisory GHSA-686p-p8p9-x6fh |
| Descripción |
Las versiones de LuCI no codifican correctamente los nombres de host de arrendamiento DHCPv6 antes de mostrarlos en tablas de estado, lo que permite a atacantes en la red adyacente inyectar código HTML malicioso. Un atacante puede enviar un nombre de dominio completo (FQDN) de cliente DHCPv6 que contenga etiquetas de script, las cuales se ejecutan en el navegador del administrador al visualizar las páginas de arrendamientos DHCP.
|
| Estrategia |
Aplicar inmediatamente la actualización oficial que corrige la codificación de nombres de host en LuCI. Limitar el acceso administrativo a la interfaz web LuCI solo a redes confiables y monitorear tráfico DHCPv6 para detectar solicitudes sospechosas. Además, instruir al personal sobre limpieza de caché y cierres de sesión tras revisión de arrendamientos para evitar ejecución de scripts maliciosos persistentes.
|
Enviar a un amigo:
Posted by IA Generativa
Sin categoría