Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Weaviate (CVE-2026-11500)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
08/06/2026
Última modificación:
23/07/2026

Descripción

Se identificó una vulnerabilidad en Weaviate hasta la versión 1.37.7. Esta vulnerabilidad afecta la función validateConfig del archivo usecases/auth/authentication/apikey/client.go del componente Static API Key Handler. La manipulación del argumento StaticApiKey conduce a una elusión de autorización. Es posible iniciar el ataque de forma remota. La complejidad de un ataque es bastante alta. Se afirma que la explotabilidad es difícil. El exploit está disponible públicamente y podría ser utilizado. La actualización a la versión 1.38.0-rc.0 puede resolver este problema. El identificador del parche es 40f2cc32279f0f8a51016c3c6870a2c0c808e6c0. Debería actualizar el componente afectado.

Impacto

Puntuación base 4.0
1.30
Gravedad 4.0
BAJA
Puntuación base 3.x
5.00
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.60
Gravedad 2.0
MEDIA