Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en DesktopCommanderMCP de wonderwhy-er (CVE-2026-10691)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
03/06/2026
Última modificación:
22/07/2026

Descripción

Se ha descubierto una falla de seguridad en wonderwhy-er DesktopCommanderMCP hasta la versión 0.2.38. Esto afecta a una función desconocida del archivo src/search-manager.ts del componente start_search. Realizar una manipulación del argumento SearchResult[] resulta en una complejidad de expresión regular ineficiente. Es posible iniciar el ataque remotamente. El exploit ha sido publicado y puede ser utilizado para ataques. Actualizar a la versión 0.2.39 solucionará este problema. El parche se llama 4ce845f8749b6a159b57b38dcc3357f7222a8078. Se sugiere actualizar el componente afectado.

Impacto

Puntuación base 4.0
2.10
Gravedad 4.0
BAJA
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA