Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en crmeb_java de crmeb (CVE-2026-10771)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
03/06/2026
Última modificación:
22/07/2026

Descripción

Una vulnerabilidad fue encontrada en crmeb crmeb_java 1.4. Afectada es la función RestTemplate.getForEntity del archivo crmeb-common/src/main/java/com/zbkj/common/utils/RestTemplateUtil.java del componente base64 Qrcode Endpoint. La manipulación del argumento url resulta en falsificación de petición del lado del servidor. El ataque puede ser ejecutado remotamente. El exploit ha sido hecho público y podría ser usado. El proyecto fue informado del problema tempranamente a través de un informe de problema pero no ha respondido aún.

Impacto

Puntuación base 4.0
5.50
Gravedad 4.0
MEDIA
Puntuación base 3.x
7.30
Gravedad 3.x
ALTA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA