Omisión de autenticación en múltiples productos de Frappe Technologies
- Frappe Cloud;
- ERPNext registration service.
INCIBE ha coordinado la publicación de una vulnerabilidad de severidad media que afecta a varios productos de Frappe Technologies, software de planificación de recursos empresariales y una plataforma cloud para gestionar y controlar múltiples implementaciones de Frappe. La vulnerabilidad ha sido descubierta por Miguel Jiménez Cámara.
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:
- CVE-2026-4894: CVSS v4.0: 6.9 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-290
La vulnerabilidad ha sido solucionada por el equipo de Frappe Technologies.
CVE-2026-4894: vulnerabilidad relacionada con una validación insuficiente en el proceso de autenticación de Frappe Cloud y ERPNext, que permite aceptar varias direcciones de correo electrónico mediante la manipulación del campo email en el punto final /api/method/press.api.account.signup. La vulnerabilidad se produce cuando un atacante remoto no autenticado añade más de una dirección de correo electrónico.
El servicio procesa el valor completo como una lista válida de destinatarios y envía el código OTP a todas las direcciones sin validar adecuadamente todos los correos electrónicos añadidos (basta con que uno de ellos sea válido). Aprovechar esta vulnerabilidad permitiría a un atacante:
- Obtener el OTP de autenticación;
- Suplantar la identidad de otra persona en el proceso de registro;
- Registrar cuentas utilizando direcciones de correo electrónico de otras personas sin tener acceso al buzón;
- Confirmar indirectamente la existencia de direcciones de correo electrónico ya registradas.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-4894 | Media | No | Frappe Technologies |


