
Security research and CVE write-ups by Steven Amador (HackinKraken) - CVE-2022-2650, CVE-2026-39338
Investigador: Steven Amador
Alias y usuario: HackinKraken
Asegúrate de seguirme si quieres mantenerte al día. Tengo la intención de seguir investigando y mejorando mis habilidades.
Me encontré con wger, una aplicación de entrenamiento que tenía un sitio de demostración y permitía la instalación independiente. Descubrí que la aplicación no bloqueaba los ataques de fuerza bruta contra la página de inicio de sesión. Muy simple, muy directo. Esto me llevó a mi primer CVE: CVE-2022-2650.
Recientemente decidí canalizar mi estudio, lo que me llevó a mi segundo CVE: CVE-2026-39338. Esta vez fue una vulnerabilidad de XSS ciego en una barra de búsqueda donde el JS se ejecutó en el backend a pesar de recibir un error en el frontend, lo que me llevó a exfiltrar cookies de sesión válidas a un listener "remoto".
| ID de CVE | Criticidad original | Criticidad posterior al enriquecimiento de NIST | Enlace |
|---|
| CVE-2022-2650 | Alta | Crítica | https://nvd.nist.gov/vuln/detail/CVE-2022-2650 |
| CVE-2026-39338 | Alta | Pendiente | https://nvd.nist.gov/vuln/detail/CVE-2026-39338 |