Vulnerabilidad en blinko de blinkospace (CVE-2026-23482)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
23/03/2026
Última modificación:
24/03/2026
Descripción
Blinko es un proyecto de toma de notas en tarjetas impulsado por IA. Antes de la versión 1.8.4, el endpoint del servidor de archivos no realiza comprobaciones de permisos en la ruta temp/ y no filtra secuencias de salto de ruta, lo que permite a atacantes no autorizados leer archivos arbitrarios en el servidor. Cuando las tareas de copia de seguridad programadas están habilitadas, los atacantes pueden leer archivos de copia de seguridad para obtener todas las notas de usuario y los TOKENS de usuario. Este problema ha sido parcheado en la versión 1.8.4.
Impacto
Puntuación base 4.0
8.20
Gravedad 4.0
ALTA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:blinko:blinko:*:*:*:*:*:*:*:* | 1.8.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



