Vulnerabilidad en OpenViking (CVE-2026-22207)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
26/02/2026
Última modificación:
27/02/2026
Descripción
OpenViking hasta la versión 0.1.18, anterior al commit 0251c70, contiene una vulnerabilidad de control de acceso roto que permite a atacantes no autenticados obtener privilegios ROOT cuando se omite la configuración root_api_key. Los atacantes pueden enviar solicitudes a puntos finales protegidos sin encabezados de autenticación para acceder a funciones administrativas, incluyendo la gestión de cuentas, operaciones de recursos y la configuración del sistema.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA



