Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en bolo-solo (CVE-2026-1813)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
04/02/2026
Última modificación:
03/03/2026

Descripción

Se encontró una vulnerabilidad en bolo-blog bolo-solo hasta la versión 2.6.4. Afecta a una función desconocida del archivo src/main/java/org/b3log/solo/bolo/pic/PicUploadProcessor.java del componente FreeMarker Template Handler. La manipulación del argumento File resulta en una carga sin restricciones. Es posible lanzar el ataque de forma remota. El exploit se ha hecho público y podría usarse. Se informó al proyecto del problema con antelación a través de un informe de incidencias, pero aún no ha respondido.

Impacto

Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:adlered:bolo-solo:*:*:*:*:*:*:*:* 2.6.4 (incluyendo)