Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Omisión de autenticación mediante captura y reproducción en Craft CMS

Fecha de publicación 10/08/2026
Identificador
INCIBE-2026-543
Importancia
5 - Crítica
Recursos Afectados
  • Craft CMS entre la versión 5.0.0-RC1 y anteriores a 5.10.5.
Descripción

El inicio de sesión con passkey de Craft CMS acepta las opciones de solicitud de WebAuthn del cuerpo de la solicitud de inicio de sesión no autenticada y no conserva el contador de credenciales actualizado que devuelve el validador de aserciones de WebAuthn. Por lo que un atacante que obtenga el cuerpo de una solicitud de inicio de sesión con clave de acceso válida puede reutilizarla para crear sesiones Craft autenticadas adicionales para ese usuario.

Solución

Actualizar a la versión 5.10.5.

Detalle

Craft CMS acepta PublicKeyCredentialRequestOptions del users/login-with-passkey con el cuerpo de la solicitud no autenticada y no se persisten los datos actualizados de PublicKeyCredentialSource devueltos/modificados por web-auth/webauthn-lib después de la validación de la aserción.

Como resultado, el cuerpo de una solicitud de inicio de sesión con clave de acceso capturada no es de un solo uso. Si se vuelve a publicar requestOptions, response puede validarse con el mismo contador de credenciales obsoletas y crear otra sesión de Craft para ese usuario. Esto debilita las claves de acceso, convirtiéndolas de una autenticación nueva y verificada por el servidor en un artefacto portador reproducible si se expone un cuerpo de aserción exitoso.

CVE
Identificador CVE Severidad Explotación Fabricante
Sin identificador Crítica No Craft CMS