CVE-2026-39371
RedwoodSDK tiene una vulnerabilidad CSRF en el despacho de funciones del servidor mediante solicitudes GET
- Publicado
- 7 abr 2026
- Actualizado
- 8 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:HBajo · próximos 30 días
- Percentil
- 11,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
RedwoodSDK es un framework React con prioridad en el servidor. Desde la versión 1.0.0-beta.50 hasta la 1.0.5, las funciones del servidor exportadas desde archivos 'use server' podían ser invocadas mediante solicitudes GET, eludiendo su método HTTP previsto. En aplicaciones autenticadas con cookies, esto permitía que las navegaciones GET entre sitios activaran funciones que cambian el estado, porque los navegadores envían cookies SameSite=Lax en solicitudes GET de nivel superior. Esto afectó a todas las funciones del servidor -- tanto a los manejadores serverAction() como a las funciones exportadas directamente en archivos 'use server'. Esta vulnerabilidad está corregida en la versión 1.0.6.
Fuentes
1- CVE-2026-39371Informativo
Aviso para rwsdk sdk ⌯⌲ 5000 descargas semanales
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.