Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Ash (CVE-2025-32782)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
15/04/2025
Última modificación:
15/04/2026

Descripción

La autenticación de Ash proporciona autenticación para el framework Ash. El flujo de confirmación para la creación de cuentas utiliza actualmente una solicitud GET que se activa al hacer clic en un enlace enviado por correo electrónico. Algunos clientes de correo electrónico y herramientas de seguridad (por ejemplo, Outlook, antivirus y previsualizadores de correo electrónico) pueden seguir automáticamente estos enlaces, confirmando la cuenta sin querer. Esto permite a un atacante registrar una cuenta con el correo electrónico de otro usuario y, potencialmente, que el cliente de correo electrónico de la víctima la confirme automáticamente. Esto no permite a los atacantes tomar el control ni acceder a cuentas existentes ni a datos privados. Se limita únicamente a la confirmación de cuentas nuevas. Esta vulnerabilidad se corrigió en la versión 4.7.0.