Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Flag Forge (CVE-2025-59827)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/09/2025
Última modificación:
08/10/2025

Descripción

Flag Forge es una plataforma Capture The Flag (CTF). En la versión 2.1.0, el endpoint /api/admin/assign-badge carece de un control de acceso adecuado, permitiendo a cualquier usuario autenticado asignarse insignias de alto privilegio (p. ej., Staff) a sí mismos. Esto podría llevar a una escalada de privilegios y a la suplantación de roles administrativos. Este problema ha sido parcheado en la versión 2.2.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:flagforge:flagforge:2.1.0:*:*:*:*:*:*:*