Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-10241

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
01/06/2026
Última modificación:
22/07/2026

Descripción

Se ha descubierto una falla de seguridad en jeecgboot. El servidor procesa estas URL hasta la versión 3.9.1. Esto afecta la función FileDownloadUtils.download2DiskFromNet del archivo /airag/app/debug del componente Cloud Instance Metadata Endpoint. La manipulación resulta en falsificación de petición del lado del servidor. El ataque puede realizarse de forma remota. El exploit ha sido publicado y puede ser utilizado para ataques. La actualización a la versión 3.9.2 mitiga este problema. Se sugiere actualizar el componente afectado.

Impacto

Puntuación base 4.0
2.10
Gravedad 4.0
BAJA
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA