Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-29519-Lucee-Reflected-XSS — Prueba de concepto para Reflected XSS en Lucee CFML (CVE-2026-29519) | Kitploit
Herramientas/GitHubGitHub/l4v4d0/cve-2026-29519-lucee-reflected-xss
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubl4v4d0/cve-2026-29519-lucee-reflected-xss

CVE-2026-29519-Lucee-Reflected-XSS

Prueba de concepto para Reflected XSS en Lucee CFML (CVE-2026-29519)

Ver Repositorio
6hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-29519-Lucee-Reflected-XSS

Prueba de Concepto para XSS Reflejado en Lucee CFML (CVE-2026-29519)

Framework 0-Day: XSS Reflejado en el Análisis de URL de Lucee CFML Afecta Despliegues Empresariales (Versiones 5.3.1.95 a 7.x)

  • Descubridor: Fouad Milat (lavado)
  • Fecha de Descubrimiento: 6 de diciembre de 2025
  • CVE: CVE-2026-29519
  • Vendor: Lucee Association
  • Producto: Lucee CFML Server
  • Versiones Afectadas: 22 versiones desde 5.3.1.95 hasta 7.0.0.395 y 7.x (última)

Descripción

Se ha descubierto una vulnerabilidad crítica 0-Day de Cross-Site Scripting (XSS) Reflejado en el mecanismo de análisis de rutas URL de Lucee CFML. Esta vulnerabilidad permite a los atacantes inyectar y ejecutar HTML/JavaScript arbitrario en el contexto de la aplicación Lucee, incluida la interfaz administrativa. La vulnerabilidad afecta a 22 versiones diferentes de Lucee desde 5.3.1.95 hasta la última 7.x.

Versiones Afectadas

22 versiones desde 5.3.1.95 hasta 7.0.1.100, incluyendo todos los snapshots de 7.x.

VersiónEstadoNotas
7.0.0.395✅ VULNERABLEÚltima versión 7.x
6.2.3.35✅ VULNERABLEÚltimo parche 6.2.x
6.2.2.91✅ VULNERABLE
6.2.1.122✅ VULNERABLE
6.2.0.321✅ VULNERABLEVersión del descubrimiento original
6.1.2.47✅ VULNERABLE
6.1.1.118✅ VULNERABLE
6.1.0.243✅ VULNERABLE
5.3.7.59✅ VULNERABLE
5.3.7.47✅ VULNERABLE
5.3.7.43✅ VULNERABLE
5.3.6.68✅ VULNERABLE
5.3.6.61✅ VULNERABLE
5.3.5.96✅ VULNERABLE
5.3.5.92✅ VULNERABLE
5.3.4.80✅ VULNERABLE
5.3.4.77✅ VULNERABLEMuestra info de depuración en la página de inicio
5.3.3.67-SNAPSHOT✅ VULNERABLE
5.3.3.62✅ VULNERABLE
5.3.2.77✅ VULNERABLE
5.3.1.102✅ VULNERABLE
5.3.1.95✅ VULNERABLE

Prueba de Concepto

# 1. Start a vulnerable Lucee instance (example: 6.2.0.321 or Latest 7.x)
docker run -d -p 8888:8888 --name lucee-test lucee/lucee:6.2.0.321

# 2. Wait 35-40 seconds for initialization
sleep 40

# 3. Test the vulnerability by visiting:
http://[lucee-host]/test//index.cfm/

# 4. Observe JavaScript execution (alert dialog appears).

# 5. Clean up
docker stop lucee-test 2>/dev/null; docker rm lucee-test 2>/dev/null

image

Parche

No se ha lanzado un parche oficial por parte de Lucee, ya que el vendor no respondió a este informe. Sin embargo, las siguientes versiones no son vulnerables:

Versiones Seguras (No Vulnerables)

Las empresas pueden actualizar o degradar a estas versiones para evitar el XSS:

Rama 6.0.x (Segura)

  • 6.0.4.10 (última versión segura 6.0.x)
  • 6.0.3.1
  • 6.0.2.45
  • 6.0.1.83
  • 6.0.0.585-SNAPSHOT-light-nginx

Rama 5.4.x (Segura)

  • 5.4.8.2 (última versión segura 5.4.x)
  • 5.4.7.3
  • 5.4.7.2
  • 5.4.6.9
  • 5.4.5.23
  • 5.4.4.38
  • 5.4.3.16
  • 5.4.3.15
  • 5.4.3.2
  • 5.4.2.17
  • 5.4.1.8
  • 5.4.0.80

Rama 5.3.x (Algunas seguras)

  • 5.3.12.1
  • 5.3.11.5
  • 5.3.10.120
  • 5.3.10.97
  • 5.3.9.173
  • 5.3.9.166
  • 5.3.9.160
  • 5.3.9.141
  • 5.3.9.133
  • 5.3.8.237
  • 5.3.8.206
  • 5.3.8.205-SNAPSHOT
  • 5.3.8.201
  • 5.3.8.189

Metodología de Prueba

Entorno

  • Duración de las pruebas: Más de 18 horas de pruebas manuales

  • Versiones probadas: Más de 50 versiones de Lucee (4.5.1.024 a 7.0.0.395)

  • Plataforma: Contenedores Docker en Ubuntu Linux

  • Herramientas: curl, pruebas manuales en navegador, Burp Suite

Recomendación para Empresas

1- Actualizar a la última versión segura:

  • Si está en 6.x: Actualizar a 6.0.4.10 (o cualquier 6.0.x superior a 6.0.1.83).
  • Si está en 5.x: Actualizar a 5.4.8.2 (o cualquier 5.4.x segura).

2- Si no es posible actualizar, aplique una regla WAF temporal para bloquear etiquetas HTML en las rutas URL. Ejemplo (nginx): location ~* "<.*>" { return 403; }

3- Supervise los canales oficiales de Lucee para futuros parches de seguridad. Dado que el vendor no ha respondido, las empresas también deberían considerar contactar directamente a Lucee para una solución.

Diagrama

image (1)

Evaluación CVSS 3.1

MétricaValorExplicación
Vector de AtaqueRedExplotable remotamente a través de la red
Complejidad de AtaqueBajaNo se requieren condiciones especiales
Privilegios RequeridosNingunoNo se necesita autenticación
Interacción del UsuarioRequeridaLa víctima debe hacer clic en un enlace malicioso
AlcanceCambiadoLa vulnerabilidad reside en el servidor pero impacta la sesión del navegador del usuario, cruzando un límite de seguridad.
ConfidencialidadAltaPuede robar credenciales, datos de sesión
IntegridadBajaPuede modificar el contenido de la página, realizar CSRF
DisponibilidadNingunaNo hay impacto directo en la disponibilidad

Puntaje CVSS: 7.4 (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N)

Cronología de Divulgación

  • 2025-12-06: Reporte inicial enviado a [email protected] y se creó un aviso de seguridad privado en GitHub (GHSA-6x3c-35h8-3h9f). Sin respuesta.
  • 2026-03-10: Reporte enviado a VulnCheck para divulgación coordinada.
  • 2026-03-10: CVE-2026-29519 asignado provisionalmente.
  • 2026-03-30: VulnCheck confirma que no hubo respuesta de Lucee tras el contacto.
  • 2026-05-01: Se volvió a probar la última versión estable y snapshots – la vulnerabilidad aún está presente.
  • 2026-07-08: Divulgación pública después de 7 meses de silencio del vendor.

Impacto

  • XSS sin autenticación
  • Phishing de credenciales

Remedio

  • Degradar a versiones parcheadas.
  • Sanitizar etiquetas HTML de las rutas URL.
  • Validar rutas URL antes del procesamiento.

Referencias

  1. Documentación de Lucee
  2. Guía de Prevención de XSS de OWASP
  3. CWE-79
  4. Calculadora CVSS
Fouad Milat @lavado
Descargar herramienta