Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en nicegui de zauberzeug (CVE-2026-21874)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/01/2026
Última modificación:
15/01/2026

Descripción

NiceGUI es un framework de interfaz de usuario (UI) basado en Python. Desde las versiones v2.10.0 hasta la 3.4.1, un atacante no autenticado puede agotar las conexiones de Redis abriendo y cerrando repetidamente pestañas del navegador en cualquier aplicación NiceGUI que utilice almacenamiento respaldado por Redis. Las conexiones nunca se liberan, lo que lleva a una degradación del servicio cuando Redis alcanza su límite de conexiones. NiceGUI sigue aceptando nuevas conexiones; se registran errores, pero la aplicación permanece activa con una funcionalidad de almacenamiento rota. Este problema ha sido parcheado en la versión 3.5.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zauberzeug:nicegui:*:*:*:*:*:*:*:* 2.10.0 (incluyendo) 3.5.0 (excluyendo)