Vulnerabilidad en web-auth (CVE-2026-30964)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/03/2026
Última modificación:
07/05/2026
Descripción
web-auth/webauthn-lib es un conjunto de código abierto de bibliotecas PHP y un paquete de Symfony para permitir a los desarrolladores integrar ese mecanismo de autenticación en sus aplicaciones web. Antes de la versión 5.2.4, cuando se configura allowed_origins, CheckAllowedOrigins reduce los valores similares a URL a su componente de host y acepta solo la coincidencia de host. Esto hace que las políticas de origen exactas sean imposibles de expresar: las diferencias de esquema y puerto se ignoran silenciosamente. Esta vulnerabilidad se corrige en la versión 5.2.4.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:spomky-labs:webauthn-lib:*:*:*:*:*:*:*:* | 5.2.0 (incluyendo) | 5.2.4 (excluyendo) |
| cpe:2.3:a:spomky-labs:webauthn-symfony-bundle:*:*:*:*:*:*:*:* | 5.2.0 (incluyendo) | 5.2.4 (excluyendo) |
| cpe:2.3:a:spomky-labs:webauthn_framwork:*:*:*:*:*:*:*:* | 5.2.0 (incluyendo) | 5.2.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/web-auth/webauthn-framework/commit/535cc3c2dcbd9c3dfd5e00a254ad4a984e5e7839
- https://github.com/web-auth/webauthn-framework/commit/b4cd9a4394c35fcac6080fd2f84f4f58a30abc01
- https://github.com/web-auth/webauthn-framework/security/advisories/GHSA-f7pm-6hr8-7ggm
- https://github.com/web-auth/webauthn-framework/security/advisories/GHSA-f7pm-6hr8-7ggm



