Vulnerabilidad en nerves_hub_web (CVE-2026-28806)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-285
Autorización incorrecta
Fecha de publicación:
10/03/2026
Última modificación:
11/03/2026
Descripción
Vulnerabilidad de autorización indebida en nerves-hub nerves_hub_web permite el control de dispositivos entre organizaciones a través de acciones masivas de dispositivos y la API de actualización de dispositivos.<br />
<br />
La falta de comprobaciones de autorización en los puntos finales de las acciones masivas de dispositivos y la API de actualización de dispositivos permite a los usuarios autenticados dirigir dispositivos que pertenecen a otras organizaciones y realizar acciones fuera de su nivel de privilegio.<br />
<br />
Un atacante puede seleccionar dispositivos fuera de su organización manipulando los identificadores de los dispositivos y realizar acciones de gestión sobre ellos, como moverlos a productos que controlan. Esto puede permitir a los atacantes interferir con las actualizaciones de firmware, acceder a la funcionalidad del dispositivo expuesta por la plataforma o interrumpir la conectividad del dispositivo.<br />
<br />
En entornos donde características adicionales como el acceso a la consola remota están habilitadas, esto podría llevar a un compromiso total de los dispositivos afectados.<br />
<br />
Este problema afecta a nerves_hub_web: desde la versión 1.0.0 anterior a la 2.4.0.
Impacto
Puntuación base 4.0
9.40
Gravedad 4.0
CRÍTICA



