Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en alf.io de alfio-event (CVE-2026-35482)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/06/2026
Última modificación:
12/08/2026

Descripción

alf.io es un sistema de reserva de entradas de código abierto para conferencias, ferias comerciales, talleres y encuentros. Antes de la versión 2.0-M5-2606, una vulnerabilidad de escape de sandbox en el motor de scripts de la extensión de alf.io permite a un administrador autenticado ejecutar comandos arbitrarios del sistema operativo en el servidor. El sistema de extensión está diseñado para ejecutar JavaScript restringido en un entorno Rhino en sandbox; sin embargo, una combinación de un objeto Java inyectado sin protección ('returnClass') y una lista de bloqueo AST incompleta permite que el sandbox sea completamente evadido utilizando la reflexión de Java sin activar ningún error de validación. La versión 2.0-M5-2606 corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:alf:alf:*:*:*:*:*:*:*:* 2.0-M5-2606 (excluyendo)