CVE-2026-34227
Sliver One-Click Remote Access: CORS Inseguro e Interfaz MCP No Autenticada
- Publicado
- 31 mar 2026
- Actualizado
- 1 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 33,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Sliver es un framework de comando y control que utiliza un netstack Wireguard personalizado. Antes de la versión 1.7.4, un solo clic en un enlace malicioso otorga a un atacante no autenticado control inmediato y silencioso sobre cada sesión C2 activa o baliza, capaz de exfiltrar todos los datos de destino recopilados (p. ej., claves SSH, ntds.dit) o destruir toda la infraestructura comprometida, completamente a través del propio navegador del operador. Este problema ha sido parcheado en la versión 1.7.4.
Fuentes
1Prueba de concepto que demuestra la cadena CORS a CSRF en la interfaz MCP no autenticada de Sliver, permitiendo la interacción silenciosa con el C2 desde cualquier página web.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.