Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Shiro (CVE-2026-23901)

Gravedad CVSS v4.0:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/02/2026
Última modificación:
12/02/2026

Descripción

Vulnerabilidad de discrepancia de tiempo observable en Apache Shiro.<br /> <br /> Este problema afecta a Apache Shiro: desde 1.*, 2.* antes de 2.0.7.<br /> <br /> Se recomienda a los usuarios actualizar a la versión 2.0.7 o posterior, que soluciona el problema.<br /> <br /> Antes de Shiro 2.0.7, las rutas de código para usuarios inexistentes frente a usuarios existentes son lo suficientemente diferentes como para que un ataque de fuerza bruta pueda discernir, solo cronometrando las solicitudes, si la solicitud falló debido a un usuario inexistente frente a una contraseña incorrecta.<br /> <br /> El vector de ataque más probable es solo un ataque local.<br /> El modelo de seguridad de Shiro https://shiro.apache.org/security-model.html#username_enumeration también aborda esto.<br /> <br /> Típicamente, el ataque de fuerza bruta puede mitigarse a nivel de infraestructura.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:shiro:*:*:*:*:*:*:*:* 2.0.7 (excluyendo)