Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en textream de f (CVE-2026-28403)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/03/2026
Última modificación:
10/03/2026

Descripción

Textream es una aplicación de teleprónter gratuita para macOS. Antes de la versión 1.5.1, el servidor WebSocket 'DirectorServer' (ws://127.0.0.1:) acepta conexiones de cualquier origen sin validar la cabecera HTTP 'Origin' durante el handshake de WebSocket. Una página web maliciosa visitada en la misma sesión del navegador puede conectarse silenciosamente al servidor WebSocket local y enviar cargas útiles 'DirectorCommand' arbitrarias, permitiendo el control remoto total del contenido del teleprónter. La versión 1.5.1 corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:fka:textream:*:*:*:*:*:*:*:* 1.5.1 (excluyendo)