Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-26015

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
29/04/2026
Última modificación:
06/05/2026

Descripción

*** Pendiente de traducción *** DocsGPT is a GPT-powered chat for documentation. From version 0.15.0 to before version 0.16.0, an attacker accessing both the official DocsGPT website or any local and public deployment, can craft a malicious payload bypassing the "MCP test" behavior to achieve arbitrary remote code execution (RCE). This issue has been patched in version 0.16.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:arc53:docsgpt:0.15.0:*:*:*:*:*:*:*