Vulnerabilidad en Gokapi de Forceu (CVE-2026-29084)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
06/03/2026
Última modificación:
09/03/2026
Descripción
Gokapi es un servidor de intercambio de archivos autoalojado con expiración automática y soporte de cifrado. Antes de la versión 2.2.3, el flujo de inicio de sesión acepta solicitudes que contienen credenciales sin mecanismos de protección CSRF vinculados al contexto de la sesión del navegador. El gestor analiza los valores del formulario directamente y crea una sesión tras la validación exitosa de las credenciales. Este problema ha sido parcheado en la versión 2.2.3.
Impacto
Puntuación base 3.x
4.60
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:forceu:gokapi:*:*:*:*:*:*:*:* | 2.2.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



