Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en FrankenPHP de PHP (CVE-2026-24894)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
12/02/2026
Última modificación:
20/02/2026

Descripción

FrankenPHP es un moderno servidor de aplicaciones para PHP. Antes de la versión 1.11.2, al ejecutar FrankenPHP en modo worker, la superglobal $_SESSION no se restablece correctamente entre solicitudes. Esto permite que una solicitud subsiguiente procesada por el mismo worker acceda a los datos de $_SESSION de la solicitud anterior (potencialmente perteneciente a un usuario diferente) antes de que se llame a session_start(). Esta vulnerabilidad se corrige en la versión 1.11.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:php:frankenphp:*:*:*:*:*:*:*:* 1.11.2 (excluyendo)