Omisión de autenticación en múltiples productos de Frappe Technologies
Omisión de autenticación en múltiples productos de Frappe Technologies Jue, 08/10/2026 - 11:23 Aviso Recursos Afectados Frappe Cloud; ERPNext registration service. Descripción INCIBE ha coordinado la publicación de una vulnerabilidad de severidad media que afecta a varios productos de Frappe Technologies, software de planificación de recursos empresariales y una plataforma cloud para gestionar y controlar múltiples implementaciones de Frappe. La vulnerabilidad ha sido descubierta por Miguel Jiménez Cámara. A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE: CVE-2026-4894: CVSS v4.0: 6.9 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-290 Identificador INCIBE-2026-720 Solución La vulnerabilidad ha sido solucionada por el equipo de Frappe Technologies. Detalle CVE-2026-4894 : vulnerabilidad relacionada con una validación insuficiente en el proceso de autenticación de Frappe Cloud y ERPNext, que permite aceptar varias direcciones de correo electrónico mediante la manipulación del campo email en el punto final /api/method/press.api.account.signup . La vulnerabilidad se produce cuando un atacante remoto no autenticado añade más de una dirección de correo electrónico. El servicio procesa el valor completo como una lista válida de destinatarios y envía el código OTP a todas las direcciones sin validar adecuadamente todos los correos electrónicos añadidos (basta con que uno de ellos sea válido). Aprovechar esta vulnerabilidad permitiría a un atacante: Obtener el OTP de autenticación; Suplantar la identidad de otra persona en el proceso de registro; Registrar cuentas utilizando direcciones de correo electrónico de otras personas sin tener acceso al buzón; Confirmar indirectamente la existencia de direcciones de correo electrónico ya registradas. 3 - Media Listado de referencias Página web de Frappe Technologies GitHub de Frappe Technologies Etiquetas 0day Actualización Autenticación CNA + Vulnerabilidad - CVE Identificador CVE Severidad Explotación Fabricante CVE-2026-4894 Media No Frappe Technologies CVE Explotación…