Vulnerabilidad en Ghostfolio (CVE-2026-28680)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
06/03/2026
Última modificación:
10/03/2026
Descripción
Ghostfolio es un software de gestión de patrimonio de código abierto. Antes de la versión 2.245.0, un atacante puede explotar la función de importación manual de activos para realizar un SSRF de lectura completa, lo que les permite exfiltrar metadatos sensibles de la nube (IMDS) o sondear servicios de red internos. Este problema ha sido parcheado en la versión 2.245.0.
Impacto
Puntuación base 3.x
9.30
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:ghostfol:ghostfolio:*:*:*:*:*:*:*:* | 2.245.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



