Los más vistos
Los reportes con más visitas, de más a menos.
wlc, el cliente de Weblate, enviaba el token de $WLC_KEY a la URL que fijase un fichero .weblate no confiable
wlc tomaba la URL de la API de un fichero .weblate del directorio actual o de cualquier directorio superior, y le mandaba el token de $WLC_KEY sin comprobar el origen. Un .weblate malicioso bastaba para robar el token.
4 min
Nextcloud Mail: el autocompletado de contactos se salta las restricciones de enumeración de usuarios
El autocompletado de contactos de Nextcloud Mail ignoraba la opción que limita la búsqueda de cuentas al propio grupo, y cualquier usuario autenticado podía listar ID, nombre y email de usuarios de otros grupos.
2 min
XSS almacenado sin autenticación en la API de contacto de Essity (Umbraco) con salto de reCAPTCHA
La API pública de contacto de Essity aceptaba tickets sin autenticar con HTML y JavaScript en más de 12 campos, saltándose reCAPTCHA, CSRF y límite de peticiones. El código se ejecutaba en la sesión del operador del back-office de Umbraco.
4 min
Weblate: IDOR sin autenticación permitía modificar los datos de facturación asociados a un pago
La página de edición de pagos de Weblate no comprobaba ni la sesión ni los permisos: bastaba con conocer el UUID de un pago para cambiar el nombre y la dirección de facturación del cliente.
2 min
Ticket Trick en un portal de soporte del programa de Rockstar Games: leer enlaces de acceso para entrar en cuentas ajenas
Un portal de soporte incluido en el programa de Rockstar Games no verificaba la propiedad del email al registrarse, así que un atacante podía leer como tickets los enlaces de acceso enviados a direcciones corporativas.
2 min
curl (CVE-2026-13608): un servidor LDAP malicioso podía saltarse la autenticación SASL/Kerberos de libcurl
El backend OpenLDAP de libcurl daba por buena la conexión cuando SASL se quedaba sin mecanismos, lo que permitía a un servidor falso anular la autenticación mutua de Kerberos e inyectar resultados LDAP.
5 min
curl pierde el atributo Secure de una cookie si va precedido de un tabulador (CVE-2026-80255)
Desde curl 8.13.0, un Set-Cookie con tabulador antes de Secure hace que la cookie se guarde sin ese atributo, y curl la envía después en claro por HTTP al mismo host.
4 min
curl con wolfSSL: la caché de CAs reinstala el almacén de confianza y anula el callback SSL_CTX (CVE-2026-82208)
Con el backend wolfSSL y la caché de CAs activa, curl volvía a instalar el almacén de certificados cacheado después de que CURLOPT_SSL_CTX_FUNCTION lo sustituyera, aceptando certificados que la aplicación quería rechazar.
4 min
Nextcloud Team Folders: un administrador delegado "solo API" podía darse acceso a cualquier carpeta de equipo
El endpoint que añade grupos a una Team Folder no comprobaba si el administrador delegado podía gestionar esa carpeta concreta. Con IDs secuenciales, se podía asignar un grupo propio a todas las carpetas de la instancia.
4 min
curl en macOS reutiliza conexiones TLS sin pasar por SecTrust al no comparar native_ca_store (CVE-2026-80231)
En macOS, curl podía reutilizar para una transferencia que esperaba verificación con SecTrust una conexión verificada solo con OpenSSL, porque el campo native_ca_store no se tenía en cuenta al decidir si dos conexiones son equivalentes.
3 min
curl con OpenSSL ignoraba --pinnedpubkey con --insecure si el servidor no enviaba certificado (CVE-2026-80230)
Con --insecure y un cifrado anónimo, curl compilado con OpenSSL se saltaba la comprobación del pin de clave pública y completaba la conexión, permitiendo un ataque MITM pese al pin.
3 min
CVE-2026-80229: uso tras liberación en libcurl con OpenSSL 3.x al reutilizar conexiones TLS con CURLOPT_SSLENGINE
libcurl liberaba el contexto de librería de OpenSSL al limpiar un handle, aunque una conexión TLS guardada en el pool seguía apuntando a él; reutilizarla desde otro handle provocaba un use-after-free.
3 min