Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Omisión de autenticación en múltiples productos de Frappe Technologies

Fecha de publicación 08/10/2026
Identificador
INCIBE-2026-720
Importancia
3 - Media
Recursos Afectados
  • Frappe Cloud;
  • ERPNext registration service.
Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad media que afecta a varios productos de Frappe Technologies, software de planificación de recursos empresariales y una plataforma cloud para gestionar y controlar múltiples implementaciones de Frappe. La vulnerabilidad ha sido descubierta por Miguel Jiménez Cámara.

A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:

  • CVE-2026-4894: CVSS v4.0: 6.9 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-290
Solución

La vulnerabilidad ha sido solucionada por el equipo de Frappe Technologies.

Detalle

CVE-2026-4894: vulnerabilidad relacionada con una validación insuficiente en el proceso de autenticación de Frappe Cloud y ERPNext, que permite aceptar varias direcciones de correo electrónico mediante la manipulación del campo email en el punto final /api/method/press.api.account.signup. La vulnerabilidad se produce cuando un atacante remoto no autenticado añade más de una dirección de correo electrónico.
El servicio procesa el valor completo como una lista válida de destinatarios y envía el código OTP a todas las direcciones sin validar adecuadamente todos los correos electrónicos añadidos (basta con que uno de ellos sea válido). Aprovechar esta vulnerabilidad permitiría a un atacante:

  • Obtener el OTP de autenticación;
  • Suplantar la identidad de otra persona en el proceso de registro;
  • Registrar cuentas utilizando direcciones de correo electrónico de otras personas sin tener acceso al buzón;
  • Confirmar indirectamente la existencia de direcciones de correo electrónico ya registradas.
CVE
Explotación
No
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-4894 Media No Frappe Technologies