CVE-2026-53647
FOSSBilling vulnerable a divulgación no autenticada de configuración de clave API a través del endpoint guest Serviceapikey get_info
- Publicado
- 6 jul 2026
- Actualizado
- 7 jul 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 44,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
FOSSBilling es un sistema gratuito y de código abierto de facturación y gestión de clientes. En las versiones 0.5.3 a 0.7.2, el endpoint de la API `serviceapikey/get_info` de Guest es accesible sin autenticación. Cualquier llamante con una clave de API válida puede recuperar todos los parámetros de configuración personalizados (campos `custom_*`) almacenados en el registro de la base de datos de la clave. Estos campos personalizados son completados por los administradores de facturación y pueden contener datos sensibles del negocio, como niveles de precios, feature flags, límites de tasa, anulaciones de vencimiento o datos de alcance de acceso. La versión 0.8.0 corrige el problema. Hay algunas soluciones alternativas disponibles. Los administradores pueden evitar almacenar datos sensibles en los campos de configuración `custom_*` de las claves de API, monitorear los registros de la API en busca de llamadas sospechosas a `/api/guest/serviceapikey/get_info` y/o deshabilitar el módulo Serviceapikey si no está en uso activo.
Fuentes
1- FOSKillerPoC
FOSSBilling CVE-2026-53647 y CVE-2026-53646 PoC — Divulgación de clave de API no autenticada y reutilización de token de restablecimiento de contraseña
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.