CVE-2026-73292
Semaphore UI: Vulnerabilidad CSRF en el endpoint de cambio de contraseña - Sin token CSRF ni confirmación de contraseña
- Publicado
- 12 ago 2026
- Actualizado
- 12 ago 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 18 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:LBajo · próximos 30 días
- Percentil
- 14,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Semaphore UI es una interfaz web para gestionar herramientas de DevOps. Antes de la versión 2.18.21, el endpoint /api/users/{id}/password acepta una solicitud entre sitios utilizando la cookie de sesión de semaphore del usuario autenticado sin protección CSRF ni confirmación de la contraseña actual, lo que permite a un atacante no autenticado cambiar la contraseña de un administrador o de otro usuario tras la interacción del usuario. Este problema se corrige en la versión 2.18.21.
Fuentes
1Exploit de prueba de concepto para CVE-2026-73292: ataque CSRF en el endpoint de cambio de contraseña de Semaphore UI, que sirve una página maliciosa que restablece silenciosamente la contraseña de un usuario autenticado.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.