CVE-2026-28496
FOSSBilling: La inyección de plantillas del lado del servidor en el renderizado de plantillas Twig permite la divulgación de información y RCE
- Publicado
- 23 jun 2026
- Actualizado
- 23 jun 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 78,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
FOSSBilling es un sistema gratuito y de código abierto de facturación y gestión de clientes. Las versiones anteriores a la 0.8.0 tienen una vulnerabilidad de Inyección de Plantillas del Lado del Servidor (SSTI) en el sistema de renderizado de plantillas. Los administradores con acceso a funciones que renderizan plantillas Twig (plantillas de correo electrónico, campañas de correo masivo, adaptadores de pago personalizados y el endpoint de API `string_render`) pueden inyectar expresiones Twig arbitrarias, lo que conduce a la divulgación de información y a la ejecución remota de código. La vulnerabilidad existe porque las plantillas Twig se renderizan sin un sandbox, lo que permite el acceso al entorno Twig completo, al contexto de la API y al contenedor de inyección de dependencias de la aplicación. La versión 0.8.0 corrige el problema. Hay algunas soluciones alternativas disponibles. Audite las plantillas de correo electrónico existentes para detectar expresiones Twig sospechosas, rote todos los tokens de API de administradores y clientes, y/o bloquee el acceso externo a /api/system/* en el proxy inverso/WAF para mitigar el encadenamiento con GHSA-78x5-c8gw-8279.
Fuentes
2Laboratorio basado en Docker para reproducir y validar CVE-2026-28496, una vulnerabilidad de inyección de plantillas del lado del servidor en el renderizado Twig de FOSSBilling, con objetivos de comparación vulnerables y parcheados.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.