Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en flow de lwj (CVE-2026-1126)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
18/01/2026
Última modificación:
23/02/2026

Descripción

Se ha detectado una vulnerabilidad de seguridad en lwj flow hasta a3d2fe8133db9d3b50fda4f66f68634640344641. Esto afecta a la función uploadFile del archivo \flow-master\flow-front-rest\src\main\java\com\dragon\flow\web\resource\flow\FormResource.java del componente SVG File Handler. La manipulación del argumento File conduce a una carga sin restricciones. El ataque puede llevarse a cabo de forma remota. El exploit ha sido divulgado públicamente y puede ser utilizado. Este producto adopta una estrategia de lanzamiento continuo para mantener la entrega continua. Por lo tanto, los detalles de la versión para las versiones afectadas o actualizadas no pueden especificarse. Se informó al proyecto del problema con antelación a través de un informe de incidencias, pero aún no ha respondido.

Impacto

Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA