Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en oneuptime de OneUptime (CVE-2026-30956)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
10/03/2026
Última modificación:
12/03/2026

Descripción

OneUptime es una solución para monitorear y gestionar servicios en línea. Antes de la 10.0.21, un usuario con bajos privilegios puede eludir la autorización y el aislamiento de inquilinos en OneUptime v10.0.20 y versiones anteriores enviando un encabezado 'is-multi-tenant-query' falsificado junto con un encabezado 'projectid' controlado. Debido a que el servidor confía en este encabezado proporcionado por el cliente, se omiten las comprobaciones de permisos internas en BasePermission y el alcance de inquilinos se deshabilita. Esto permite a los atacantes acceder a datos de proyectos pertenecientes a otros inquilinos, leer campos de usuario sensibles a través de relaciones anidadas, filtrar el 'resetPasswordToken' en texto plano, y restablecer la contraseña de la víctima y tomar el control total de la cuenta. Esto resulta en exposición de datos entre inquilinos y una toma de control total de la cuenta. Esta vulnerabilidad se corrige en la 10.0.21.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hackerbay:oneuptime:*:*:*:*:*:*:*:* 10.0.21 (excluyendo)