Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenBullet2 de openbullet (CVE-2026-25555)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/06/2026
Última modificación:
23/07/2026

Descripción

OpenBullet2 hasta la versión 0.3.2 contiene una vulnerabilidad de omisión de autenticación en el middleware de autenticación de clave API que permite a atacantes no autenticados obtener acceso de administrador al proporcionar un valor de encabezado X-Api-Key vacío. Los atacantes pueden explotar la comparación del middleware del encabezado proporcionado con una cadena predeterminada AdminApiKey vacía para acceder a la consola de administración y a todos los puntos finales de la API sin credenciales válidas.