CVE-2026-49352
9Router: Secreto JWT de respaldo predeterminado codificado permite eludir la autenticación
- Publicado
- 15 jul 2026
- Actualizado
- 16 jul 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 47,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
9Router es un router de IA y ahorrador de tokens. Desde la versión 0.2.21 hasta la 0.4.44, 9Router utilizaba el secreto JWT de reserva hardcodeado `9router-default-secret-change-me` en `src/app/api/auth/login/route.js`, `src/middleware.js` y, posteriormente, en `src/lib/auth/dashboardSession.js`, lo que permitía a los atacantes falsificar una cookie `auth_token` cuando `JWT_SECRET` no estaba definido. Este problema se corrigió en la versión 0.4.44.
Fuentes
1PoC de explotabilidad para CVE-2026-49352 (9router Hardcoded JWT Secret Authentication Bypass)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.