Vulnerabilidad en calibre de kovidgoyal (CVE-2026-27824)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/02/2026
Última modificación:
04/03/2026
Descripción
calibre es un gestor de libros electrónicos multiplataforma para ver, convertir, editar y catalogar libros electrónicos. Antes de la versión 9.4.0, el mecanismo de protección contra fuerza bruta del servidor de contenido de calibre utiliza una clave de prohibición derivada tanto de 'remote_addr' como del encabezado 'X-Forwarded-For'. Dado que el encabezado 'X-Forwarded-For' se lee directamente de la solicitud HTTP sin ninguna validación o configuración de proxy de confianza, un atacante puede eludir las prohibiciones basadas en IP simplemente cambiando o añadiendo este encabezado, lo que hace que la protección contra fuerza bruta sea completamente ineficaz. Esto es particularmente peligroso para los servidores de calibre expuestos a internet, donde la protección contra fuerza bruta es la defensa principal contra ataques de relleno de credenciales y adivinación de contraseñas. La versión 9.4.0 contiene una solución para el problema.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:calibre-ebook:calibre:*:*:*:*:*:*:*:* | 9.4.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



