CVE-2026-53646
FOSSBilling: La reutilización del token de restablecimiento de contraseña del cliente permite la toma de control persistente de la cuenta
- Publicado
- 6 jul 2026
- Actualizado
- 7 jul 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 24,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
FOSSBilling es un sistema gratuito y de código abierto de facturación y gestión de clientes. En las versiones 0.5.6 a 0.7.2, cuando ya existe un registro `ClientPasswordReset` para un cliente (de una solicitud de restablecimiento anterior no vencida), las llamadas posteriores al endpoint `reset_password` de la API de invitados reutilizan el token existente en lugar de generar uno nuevo. La ventana de validez de 15 minutos está anclada a la marca de tiempo `created_at` de la primera solicitud, no al momento del correo electrónico más reciente. Un atacante que haya obtenido el enlace de restablecimiento original puede seguir utilizándolo incluso después de que la víctima solicite un nuevo restablecimiento, porque el token original nunca se invalida ni se rota. La versión 0.8.0 corrige el problema. Hay algunas soluciones alternativas disponibles. Configure un proxy inverso (por ejemplo, Nginx, Apache, Cloudflare) para aplicar limitación de velocidad por IP al endpoint `/client/reset-password` con el fin de minimizar la ventana de oportunidad, y/o borre manualmente los registros `client_password_reset` expirados de la base de datos después de que un cliente reporte una posible compromisión.
Fuentes
1- FOSKillerPoC
FOSSBilling CVE-2026-53647 y CVE-2026-53646 PoC — Divulgación de clave de API no autenticada y reutilización de token de restablecimiento de contraseña
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.