Vulnerabilidad en Weaviate (CVE-2026-11500)
Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-285
Autorización incorrecta
Fecha de publicación:
08/06/2026
Última modificación:
23/07/2026
Descripción
Se identificó una vulnerabilidad en Weaviate hasta la versión 1.37.7. Esta vulnerabilidad afecta la función validateConfig del archivo usecases/auth/authentication/apikey/client.go del componente Static API Key Handler. La manipulación del argumento StaticApiKey conduce a una elusión de autorización. Es posible iniciar el ataque de forma remota. La complejidad de un ataque es bastante alta. Se afirma que la explotabilidad es difícil. El exploit está disponible públicamente y podría ser utilizado. La actualización a la versión 1.38.0-rc.0 puede resolver este problema. El identificador del parche es 40f2cc32279f0f8a51016c3c6870a2c0c808e6c0. Debería actualizar el componente afectado.
Impacto
Puntuación base 4.0
1.30
Gravedad 4.0
BAJA
Puntuación base 3.x
5.00
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.60
Gravedad 2.0
MEDIA
Referencias a soluciones, herramientas e información
- https://github.com/weaviate/weaviate/
- https://github.com/weaviate/weaviate/commit/40f2cc32279f0f8a51016c3c6870a2c0c808e6c0
- https://github.com/weaviate/weaviate/issues/11392
- https://github.com/weaviate/weaviate/releases/tag/v1.38.0-rc.0
- https://vuldb.com/cve/CVE-2026-11500
- https://vuldb.com/submit/835080
- https://vuldb.com/vuln/369120
- https://vuldb.com/vuln/369120/cti



