CVE-2026-46395
HAX CMS vulnerable a la divulgación de claves privadas mediante una implementación HMAC defectuosa
- Publicado
- 5 jun 2026
- Actualizado
- 5 jun 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 22,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
HAX CMS ayuda a gestionar el universo de micrositios con backends en PHP o NodeJs. Antes de la versión 26.0.0, la función `hmacBase64()` en el backend de Node.js de HAXcms contiene dos errores críticos de implementación criptográfica que, en conjunto, permiten a cualquier atacante no autenticado extraer la clave de firma privada del sistema y falsificar tokens JSON Web (JWTs) arbitrarios de nivel de administrador, lo que les permite obtener acceso completo de administrador con una sola solicitud HTTP. Primero, la función pasa la cadena literal "0" como clave de firma HMAC en lugar del parámetro de clave, lo que hace que cada instancia de HAXcms calcule HMACs idénticos para la misma entrada. Luego, después de calcular el HMAC, la función concatena el parámetro de clave real, que es "this.privateKey + this.salt", el secreto maestro de firma del sistema, directamente a la salida. El búfer combinado se codifica en base64 y se devuelve como token. Cada token base64url producido tiene la misma estructura: 32 bytes de HMAC con clave "0" y N bytes de `privateKey+salt`. Un atacante decodifica en base64 cualquier token, descarta los primeros 32 bytes y lee la clave privada directamente. El endpoint `/system/api/connectionSettings` no está autenticado y devuelve múltiples tokens generados por esta función. Una sola solicitud GET a este endpoint expone la clave privada. El backend de PHP implementa esta función correctamente con la clave real y devuelve solo el hash. La versión de PHP produce tokens de 44 caracteres, mientras que la versión rota de Node.js produce tokens de 139 o más caracteres. La versión 26.0.0 corrige el problema.
Fuentes
1PoC y writeup para CVE-2026-46395: divulgación no autenticada de claves privadas mediante HMAC roto en HAXcms Node.js (CWE-321/CWE-200). Solo para investigación de seguridad autorizada.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.