
Informe sobre el CVE de la vulnerabilidad de exposición de credenciales de Active Directory en Suprema BioStar 2.
| Campo | Detalles |
|---|---|
| ID de CVE | CVE-2026-31278 |
| Proveedor | Suprema Inc. |
| Producto | BioStar 2 |
| Tipo de vulnerabilidad | Divulgación de información sensible / Exposición de credenciales |
| Vector de ataque | Remoto / Autenticado / Complejidad baja |
| Severidad | Alta |
| Corregido en | BioStar 2 v2.9.12 / BioStarX v1.0.2 |
| Investigador | Abdullah Alannaz |
Existe una vulnerabilidad de divulgación de información sensible en Suprema BioStar 2 debido al manejo inadecuado de la configuración de integración con Active Directory. El endpoint de la API backend /api/v2/setting/adserversetting devuelve las credenciales de la cuenta de enlace de Active Directory en texto plano, a pesar de que la contraseña está enmascarada en la interfaz administrativa.
Aunque el campo de contraseña está enmascarado en la interfaz administrativa, las solicitudes autenticadas al backend de la API divulgan la contraseña completa sin cifrar junto con los parámetros de configuración de LDAP, incluida la comunicación SSL deshabilitada.
Un atacante autenticado envía una solicitud HTTP GET al endpoint de configuración del servidor AD y recibe la contraseña de la cuenta de servicio de Active Directory en texto plano dentro de la respuesta del servidor.
Solicitud:
GET /api/v2/setting/adserversetting HTTP/1.1
Host: <target>
Authorization: Bearer <token>
Respuesta:
{
"ad_server": "ldap://internal.domain.local",
"bind_dn": "CN=svc_biostar,DC=domain,DC=local",
"password": "<plaintext_password_returned_here>",
"ssl_enabled": false
}
Un atacante autenticado puede aprovechar las credenciales divulgadas para:
CVE-2026-31278 asignado por MITRE | Corrección publicada en BioStar 2 v2.9.12 / BioStarX v1.0.2 |
Abdullah Alannaz Investigador de seguridad
Esta vulnerabilidad fue divulgada de manera responsable a Suprema. El proveedor confirmó el problema y coordinó con MITRE la asignación del CVE.