CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-56271 Flowise Flowise CRITICAL (9.3) versiones 3.0.13 y anteriores (antes de 3.1.0) Sí
CVE-2026-61876 OpenWrt Project LuCI CRÍTICA (9.4) Versiones afectadas antes de la corrección publicada en GHSA-686p-p8p9-x6fh Sí
CVE CVE-2026-56271
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-07-13T03:31:15.596906+00:00
Vendor Flowise
Producto Flowise
Versiones versiones 3.0.13 y anteriores (antes de 3.1.0)
Exploit Públicos Sí
Referencia GHSA Advisory Flowise CVE-2026-56271
Descripción Flowise anteriores a la versión 3.1.0 (específicamente versiones 3.0.13 y anteriores) utiliza secretos JWT predeterminados codificados de forma débil (‘auth_token’, ‘refresh_token’) y valores predeterminados para audience e issuer (‘AUDIENCE’, ‘ISSUER’) en el middleware de autenticación enterprise passport. Si no se configuran las variables de entorno correspondientes (JWT_AUTH_TOKEN_SECRET, JWT_REFRESH_TOKEN_SECRET, JWT_AUDIENCE, JWT_ISSUER), la aplicación cae silenciosamente en estos valores por defecto conocidos públicamente, permitiendo que un atacante fabrique tokens JWT válidos y se haga pasar por cualquier usuario, incluidos administradores, resultando en una bypass de autenticación.
Estrategia Actualizar inmediatamente a Flowise versión 3.1.0 o posterior donde se corrige esta falla. Configurar obligatoriamente variables JWT personalizadas fuertes para secrets, audience e issuer en producción. Monitorizar intents de acceso sospechosos y auditar logs para detectar posibles intentos de suplantación. Aplicar reglas de firewall y autenticación multifactor para mitigar impacto mientras se parchea.

CVE CVE-2026-61876
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 13 de julio de 2026, 03:31 (UTC)
Vendor OpenWrt Project
Producto LuCI
Versiones Versiones afectadas antes de la corrección publicada en GHSA-686p-p8p9-x6fh
Exploit Públicos Sí
Referencia OpenWrt LuCI Advisory GHSA-686p-p8p9-x6fh
Descripción Las versiones de LuCI no codifican correctamente los nombres de host de arrendamiento DHCPv6 antes de mostrarlos en tablas de estado, lo que permite a atacantes en la red adyacente inyectar código HTML malicioso. Un atacante puede enviar un nombre de dominio completo (FQDN) de cliente DHCPv6 que contenga etiquetas de script, las cuales se ejecutan en el navegador del administrador al visualizar las páginas de arrendamientos DHCP.
Estrategia Aplicar inmediatamente la actualización oficial que corrige la codificación de nombres de host en LuCI. Limitar el acceso administrativo a la interfaz web LuCI solo a redes confiables y monitorear tráfico DHCPv6 para detectar solicitudes sospechosas. Además, instruir al personal sobre limpieza de caché y cierres de sesión tras revisión de arrendamientos para evitar ejecución de scripts maliciosos persistentes.
Enviar a un amigo: Share this page via Email