Vulnerabilidad en tolgee-platform (CVE-2026-32251)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-611
Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
12/03/2026
Última modificación:
20/03/2026
Descripción
Tolgee es una plataforma de localización de código abierto. Antes de la versión 3.166.3, los analizadores XML utilizados para importar recursos XML de Android (.xml) y archivos .resx no deshabilitaban el procesamiento de entidades externas. Un usuario autenticado que puede importar archivos de traducción a un proyecto puede explotar esto para leer archivos arbitrarios del servidor y realizar solicitudes del lado del servidor a servicios internos. Esta vulnerabilidad está corregida en la versión 3.166.3.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:tolgee:tolgee:*:*:*:*:*:*:*:* | 3.166.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/tolgee/tolgee-platform/commit/7c71d5a849c9984a8c5c55b121992417442a47a5
- https://github.com/tolgee/tolgee-platform/releases/tag/v3.166.3
- https://github.com/tolgee/tolgee-platform/security/advisories/GHSA-rcvv-64pq-vxfx
- https://github.com/tolgee/tolgee-platform/security/advisories/GHSA-rcvv-64pq-vxfx



