CVE-2026-27604
FOSSBilling: Validación incorrecta de roles de API (system) permite acceso no autenticado a funciones administrativas privilegiadas
- Publicado
- 23 jun 2026
- Actualizado
- 23 jun 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 10 sept 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 42,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
FOSSBilling es un sistema gratuito y de código abierto de facturación y gestión de clientes. A partir de la versión 0.5.4 y antes de la versión 0.8.0, un bypass de autorización en el manejo de roles de la API permite el acceso no autenticado a endpoints privilegiados `/api/system/*`. Debido a que `system` se resuelve como la identidad de administrador de cron, los atacantes pueden invocar métodos de la API de administración sin credenciales válidas, sesión ni token CSRF. La versión 0.8.0 corrige el problema. Hay disponibles algunas soluciones alternativas. Bloquear el acceso externo a `/api/system/*` en el proxy inverso/WAF, restringir el acceso a la API solo a IPs de origen confiables (`api.allowed_ips`), rotar inmediatamente todos los tokens de API de administración/cliente, invalidar las sesiones activas y restablecer las credenciales de alto privilegio, y/o revisar los registros de solicitudes de la API en busca de accesos sospechosos a `/api/system/` y tratarlos como un posible incidente.
Fuentes
1Laboratorio Docker que reproduce la cadena de RCE pre-auth de FOSSBilling (CVE-2026-27604 bypass de autenticación + CVE-2026-28496 Twig SSTI) con un PoC en Python y un objetivo de comparación parcheado.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.