CVE-2026-52824
Kimai: APP_SECRET predeterminado en la imagen Docker permite la falsificación de cookies y la toma de control de cuentas
- Publicado
- 15 sept 2026
- Actualizado
- 16 sept 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 6 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 80,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Kimai es una aplicación de seguimiento de tiempo de código abierto. Antes de 2.58.0, la imagen oficial de Docker establece APP_SECRET con el valor público change_this_to_something_unique en Dockerfile, y .docker/entrypoint.sh ni reemplaza ni rechaza ese valor antes de que Symfony lo use como kernel.secret. Un atacante no autenticado que acceda a un despliegue que no haya sobrescrito APP_SECRET, conozca un nombre de usuario, adivine correctamente el ID de cuenta asociado a ese nombre de usuario y se dirija a una cuenta sin autenticación de dos factores activa puede falsificar artefactos de autenticación protegidos con HMAC, incluidas las cookies KIMAI_REMEMBER y los enlaces de inicio de sesión, para acceder a la cuenta sin su contraseña. El entrypoint actualizado genera y persiste un secreto aleatorio cuando no existe un valor seguro proporcionado por el operador. Este problema está corregido en la versión 2.58.0.
Fuentes
2Análisis técnico y PoC de CVE-2026-52824: APP_SECRET predeterminado en la imagen Docker de Kimai que permite la falsificación de enlaces de inicio de sesión sin autenticación. Afecta a <= 2.57.0, corregido en 2.58.0.
- Kimai-CVE-2026-49865-POCExploit
Exploits PoC para CVE-2026-52824 (GHSA-jr9p-4h4j-6c58) — omisión de autenticación mediante APP_SECRET por defecto en la herramienta de seguimiento de tiempo Kimai, que afecta a versiones ≤ 2.57.0
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.