CVE-2026-72001
Pangolin < 1.22.0 Omisión de autenticación mediante el endpoint Share-Link
- Publicado
- 31 ago 2026
- Actualizado
- 31 ago 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 25 sept 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 20,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Pangolin anterior a 1.22.0 contiene una vulnerabilidad de omisión de autenticación que permite a atacantes no autenticados acceder a cualquier recurso protegido proporcionando un parámetro URL controlado por el atacante al endpoint de autenticación de enlaces compartidos que omite el identificador de recurso esperado en la llamada de verificación del token. Los atacantes que poseen un único enlace compartido válido para cualquier recurso pueden autenticarse contra recursos arbitrarios en diferentes organizaciones, omitiendo todos los métodos de autenticación configurados, incluidos SSO, contraseñas de recursos, códigos PIN, listas de correos electrónicos permitidos y autenticación por encabezado.
Fuentes
PoC para CVE-2026-72001 — Pangolin < 1.22.0 omisión de autenticación de recursos entre organizaciones a través del endpoint de token de acceso de enlace compartido (CWE-639, CVSS 8.1).
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.