Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Statmatic (CVE-2026-28423)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
27/02/2026
Última modificación:
05/03/2026

Descripción

Statmatic es un sistema de gestión de contenido (CMS) impulsado por Laravel y Git. Antes de las versiones 5.73.11 y 6.4.0, cuando la manipulación de imágenes de Glide se utiliza en modo inseguro (lo cual no es el predeterminado), el proxy de imágenes puede ser explotado por un usuario no autenticado para hacer que el servidor envíe solicitudes HTTP a URLs arbitrarias, ya sea directamente a través de la URL o mediante la función de marca de agua. Eso puede permitir el acceso a servicios internos, endpoints de metadatos en la nube y otros hosts accesibles desde el servidor. Esto ha sido corregido en las versiones 5.73.11 y 6.4.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:statamic:statamic:*:*:*:*:*:*:*:* 5.73.11 (excluyendo)
cpe:2.3:a:statamic:statamic:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.4.0 (excluyendo)