Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-28342

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
05/03/2026
Última modificación:
09/03/2026

Descripción

OliveTin da acceso a comandos shell predefinidos desde una interfaz web. Antes de la versión 3000.10.2, el endpoint de la API PasswordHash permite a usuarios no autenticados activar una asignación excesiva de memoria enviando solicitudes concurrentes de hash de contraseñas. Al emitir múltiples solicitudes paralelas, un atacante puede agotar la memoria disponible del contenedor, lo que lleva a la degradación del servicio o a una denegación de servicio (DoS) completa. El problema ocurre porque el endpoint realiza operaciones de hashing computacionalmente y de memoria intensivas sin limitación de solicitudes, requisitos de autenticación o límites de recursos. Este problema ha sido parcheado en la versión 3000.10.2.