Vulnerabilidad en Apache Shiro (CVE-2026-23901)
Gravedad CVSS v4.0:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/02/2026
Última modificación:
12/02/2026
Descripción
Vulnerabilidad de discrepancia de tiempo observable en Apache Shiro.<br />
<br />
Este problema afecta a Apache Shiro: desde 1.*, 2.* antes de 2.0.7.<br />
<br />
Se recomienda a los usuarios actualizar a la versión 2.0.7 o posterior, que soluciona el problema.<br />
<br />
Antes de Shiro 2.0.7, las rutas de código para usuarios inexistentes frente a usuarios existentes son lo suficientemente diferentes como para que un ataque de fuerza bruta pueda discernir, solo cronometrando las solicitudes, si la solicitud falló debido a un usuario inexistente frente a una contraseña incorrecta.<br />
<br />
El vector de ataque más probable es solo un ataque local.<br />
El modelo de seguridad de Shiro https://shiro.apache.org/security-model.html#username_enumeration también aborda esto.<br />
<br />
Típicamente, el ataque de fuerza bruta puede mitigarse a nivel de infraestructura.
Impacto
Puntuación base 4.0
1.00
Gravedad 4.0
BAJA
Puntuación base 3.x
2.50
Gravedad 3.x
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:shiro:*:*:*:*:*:*:*:* | 2.0.7 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



