Detalle de la noticia

Vulnerabilidad

Omisión de autenticación en múltiples productos de Frappe Technologies

Fuente: INCIBE-CERT - Avisos Publicado: 08/10/2026 · 09:23 UTC
Compartir:
Vulnerabilidad Omisión de autenticación en múltiples productos de Frappe Technologies
Imagen: INCIBE-CERT - Avisos

Omi­sión de au­ten­ti­ca­ción en múl­ti­ples pro­duc­tos de Frap­pe Tech­no­lo­gies Jue, 08/10/2026 - 11:23 Aviso Re­cur­sos Afec­ta­dos Frap­pe Cloud; ER­PNext re­gis­tra­tion ser­vi­ce. Des­crip­ción INCIBE ha coor­di­na­do la pu­bli­ca­ción de una vul­ne­ra­bi­li­dad de se­ve­ri­dad media que afec­ta a va­rios pro­duc­tos de Frap­pe Tech­no­lo­gies, soft­wa­re de pla­ni­fi­ca­ción de re­cur­sos em­pre­sa­ria­les y una pla­ta­for­ma cloud para ges­tio­nar y con­tro­lar múl­ti­ples im­ple­men­ta­cio­nes de Frap­pe. La vul­ne­ra­bi­li­dad ha sido des­cu­bier­ta por Mi­guel Ji­mé­nez Cá­ma­ra. A esta vul­ne­ra­bi­li­dad se le ha asig­na­do el si­guien­te có­di­go, pun­tua­ción base CVSS v4.0, vec­tor del CVSS y el tipo de vul­ne­ra­bi­li­dad CWE: CVE-2026-4894: CVSS v4.0: 6.9 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-290 Iden­ti­fi­ca­dor INCIBE-2026-720 So­lu­ción La vul­ne­ra­bi­li­dad ha sido so­lu­cio­na­da por el equi­po de Frap­pe Tech­no­lo­gies. De­ta­lle CVE-2026-4894 : vul­ne­ra­bi­li­dad re­la­cio­na­da con una va­li­da­ción in­su­fi­cien­te en el pro­ce­so de au­ten­ti­ca­ción de Frap­pe Cloud y ER­PNext, que per­mi­te acep­tar va­rias di­rec­cio­nes de co­rreo elec­tró­ni­co me­dian­te la ma­ni­pu­la­ción del campo email en el punto final /api/method/press.api.ac­count.sig­nup . La vul­ne­ra­bi­li­dad se pro­du­ce cuan­do un ata­can­te re­mo­to no au­ten­ti­ca­do añade más de una di­rec­ción de co­rreo elec­tró­ni­co. El ser­vi­cio pro­ce­sa el valor com­ple­to como una lista vá­li­da de des­ti­na­ta­rios y envía el có­di­go OTP a todas las di­rec­cio­nes sin va­li­dar ade­cua­da­men­te todos los co­rreos elec­tró­ni­cos aña­di­dos (basta con que uno de ellos sea vá­li­do). Apro­ve­char esta vul­ne­ra­bi­li­dad per­mi­ti­ría a un ata­can­te: Ob­te­ner el OTP de au­ten­ti­ca­ción; Su­plan­tar la iden­ti­dad de otra per­so­na en el pro­ce­so de re­gis­tro; Re­gis­trar cuen­tas uti­li­zan­do di­rec­cio­nes de co­rreo elec­tró­ni­co de otras per­so­nas sin tener ac­ce­so al buzón; Con­fir­mar in­di­rec­ta­men­te la exis­ten­cia de di­rec­cio­nes de co­rreo elec­tró­ni­co ya re­gis­tra­das. 3 - Media Lis­ta­do de re­fe­ren­cias Pá­gi­na web de Frap­pe Tech­no­lo­gies GitHub de Frap­pe Tech­no­lo­gies Eti­que­tas 0day Ac­tua­li­za­ción Au­ten­ti­ca­ción CNA + Vul­ne­ra­bi­li­dad - CVE Iden­ti­fi­ca­dor CVE Se­ve­ri­dad Ex­plo­ta­ción Fa­bri­can­te CVE-2026-4894 Media No Frap­pe Tech­no­lo­gies CVE Ex­plo­ta­ción…