🛡 VULNERABILIDADES 🛡

CVE-2026-91998: Vulnerabilidad Crítica Detectada (CVSS 9.9)

🛡CyberObservatorio
Idioma

CVE-2026-91998: Vulnerabilidad Crítica Detectada (CVSS 9.9)

Fuente: NVD NIST

**Una Nueva Amenaza Crítica: Vulnerabilidad CVE-2026-91998 en Casdoor**

En el mundo de la ciberseguridad, la detección de nuevas vulnerabilidades es un fenómeno constante que requiere atención urgente por parte de organizaciones y profesionales del sector. En este contexto, la reciente aparición de una vulnerabilidad crítica en Casdoor, identificada como CVE-2026-91998, ha levantado serias preocupaciones. Con una puntuación de 9.9 sobre 10 en la escala del Common Vulnerability Scoring System (CVSS), se trata de un riesgo significativo que puede comprometer la seguridad de los sistemas afectados y que, por tanto, demanda una respuesta inmediata de los equipos de ciberseguridad.

Casdoor, una plataforma de gestión de identidad y acceso, presenta esta vulnerabilidad a través de su versión 4.4.0. Se trata de una debilidad en el endpoint /api/mcp que permite eludir la autorización. Los atacantes que posean el clientId y clientSecret de cualquier aplicación pueden obtener acceso irrestricto a la administración de usuarios en todas las organizaciones. Esto significa que, con credenciales legítimas de una única aplicación, los atacantes pueden enumerar registros de usuarios, que incluyen sales de contraseñas y direcciones de correo electrónico, crear cuentas de administrador, modificar usuarios existentes e incluso eliminarlos en cualquier organización. Esta situación pone en riesgo a las empresas que utilizan esta plataforma, ya que un atacante podría hacerse con el control total de la gestión de sus usuarios.

La vulnerabilidad ha sido catalogada bajo la clasificación CWE-863, lo que indica que se trata de un caso de "omisión de autorización", un tipo específico de debilidad que permite a los atacantes realizar acciones no autorizadas. La complejidad del ataque se ha clasificado como baja, al igual que los privilegios requeridos para llevar a cabo dicha acción, lo que la convierte en una amenaza aún más alarmante. Adicionalmente, no se requiere interacción del usuario, lo que significa que el ataque puede llevarse a cabo de manera totalmente remota y sin que la víctima tenga que realizar ninguna acción.

El impacto de esta vulnerabilidad es considerable, ya que aquellas organizaciones que utilizan Casdoor en su infraestructura de gestión de identidades se encuentran en una posición vulnerable. La posibilidad de que un atacante obtenga acceso no autorizado a información crítica de usuarios, como credenciales y datos personales, es un riesgo que no puede ser subestimado. Las consecuencias pueden ir desde la pérdida de datos hasta la reputación empresarial, además de posibles sanciones por incumplimiento de normativas de protección de datos.

Históricamente, este tipo de vulnerabilidades no son un fenómeno nuevo. La industria ha visto casos similares donde la gestión incorrecta de credenciales y autorizaciones ha llevado a brechas de seguridad significativas. Por ejemplo, incidentes anteriores con software de gestión de identidades han revelado el potencial de ataques masivos que pueden comprometer múltiples organizaciones a la vez, especialmente cuando se emplean credenciales de acceso mal gestionadas o vulnerables.

Ante esta grave amenaza, se recomienda encarecidamente a todas las organizaciones que utilicen la versión afectada de Casdoor que apliquen los parches de seguridad proporcionados por los desarrolladores de inmediato. Asimismo, es crucial que realicen una revisión exhaustiva de sus sistemas en busca de indicadores de compromiso que puedan señalar un posible ataque ya en curso. Además, implementar medidas de monitoreo del tráfico de red para detectar actividad sospechosa relacionada con esta vulnerabilidad es vital para mitigar el riesgo.

Para obtener información técnica adicional y los parches disponibles, los administradores de sistemas pueden consultar las siguientes referencias técnicas: [GitHub Casdoor](https://github.com/casdoor/casdoor), [Código de autorización](https://github.com/casdoor/casdoor/blob/v4.4.0/authz/authz.go#L174-L176), y [Código de usuario](https://github.com/casdoor/casdoor/blob/v4.4.0/mcpself/user.go). La proactividad en la gestión de la seguridad es la mejor defensa frente a las amenazas emergentes en el panorama digital actual.

CVE-2026-91998: Vulnerabilidad Crítica Detectada (CVSS 9.9)

Source: NVD NIST

Se ha detectado una nueva vulnerabilidad crítica, identificada como CVE-2026-91998, que cuenta con una puntuación CVSS de 9.9/10. Esta vulnerabilidad representa un riesgo significativo para los sistemas afectados y requiere atención inmediata por parte de los equipos de seguridad. Descripción técnica: Casdoor through 4.4.0 contains an authorization bypass vulnerability in the /api/mcp endpoint that allows attackers with any application's clientId and clientSecret to gain unrestricted access to user administration across all organizations. Attackers can enumerate user records including password salts and email addresses, create administrator accounts, modify existing users, and delete them in any organization by supplying legitimate credentials from a single application. La vulnerabilidad está clasificada como CWE-863, lo que indica el tipo específico de debilidad de seguridad presente en el software afectado. Análisis del vector de ataque: El vector de ataque es NETWORK con complejidad de ataque LOW. Privilegios requeridos: LOW. Interacción del usuario: NONE. Con una puntuación CVSS de 9.9, esta vulnerabilidad se clasifica como CRÍTICA en la escala Common Vulnerability Scoring System v3.1, que va de 0 a 10. Las vulnerabilidades con puntuaciones superiores a 9.0 representan los mayores riesgos de seguridad y típicamente permiten la ejecución remota de código, escalada de privilegios o compromiso total del sistema. Para más información técnica y parches disponibles, los administradores de sistemas pueden consultar las siguientes referencias: https://github.com/casdoor/casdoor https://github.com/casdoor/casdoor/blob/v4.4.0/authz/authz.go#L174-L176 https://github.com/casdoor/casdoor/blob/v4.4.0/mcpself/user.go Se recomienda encarecidamente a todas las organizaciones que utilicen el software afectado que apliquen los parches de seguridad disponibles de forma inmediata, revisen sus sistemas en busca de indicadores de compromiso y monitoricen el tráfico de red en busca de actividad sospechosa relacionada con esta vulnerabilidad.

CVE-2026-91998: Vulnerabilidad Crítica Detectada (CVSS 9.9) | Ciberseguridad - NarcoObservatorio