Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Nebula de Slackhq (CVE-2026-25793)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/02/2026
Última modificación:
18/02/2026

Descripción

Nebula es una herramienta de red superpuesta escalable. En las versiones de 1.7.0 a 1.10.2, al usar certificados P256 (lo cual no es la configuración predeterminada), es posible evadir una entrada en la lista de bloqueo creada contra la huella digital de un certificado al usar la Maleabilidad de la Firma ECDSA para usar una copia del certificado con una huella digital diferente. Este problema ha sido parcheado en la versión 1.10.3.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:slack:nebula:*:*:*:*:*:*:*:* 1.7.0 (incluyendo) 1.10.3 (excluyendo)