Vulnerabilidad en feiyuchuixue sz-boot-parent (CVE-2026-3186)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/02/2026
Última modificación:
26/02/2026
Descripción
Una vulnerabilidad fue determinada en feiyuchuixue sz-boot-parent hasta 1.3.2-beta. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /api/admin/sys-user/reset/password/ del componente Gestor de Restablecimiento de Contraseña. Esta manipulación del argumento userId causa el uso de contraseña por defecto. El ataque puede ser iniciado remotamente. El exploit ha sido divulgado públicamente y puede ser utilizado. La actualización a la versión 1.3.3-beta aborda este problema. Nombre del parche: aefaabfd7527188bfba3c8c9eee17c316d094802. Se sugiere actualizar el componente afectado. El proyecto fue informado de antemano y actuó de manera muy profesional: 'Hemos añadido validación de autorización a la interfaz de restablecimiento de contraseña; ahora solo los usuarios con los permisos correspondientes pueden realizar restablecimientos de contraseña.'
Impacto
Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:szadmin:sz-boot-parent:*:*:*:*:*:*:*:* | 0.9.0 (incluyendo) | |
| cpe:2.3:a:szadmin:sz-boot-parent:1.0.0:beta:*:*:*:*:*:* | ||
| cpe:2.3:a:szadmin:sz-boot-parent:1.0.1:beta:*:*:*:*:*:* | ||
| cpe:2.3:a:szadmin:sz-boot-parent:1.0.2:beta:*:*:*:*:*:* | ||
| cpe:2.3:a:szadmin:sz-boot-parent:1.1.0:beta:*:*:*:*:*:* | ||
| cpe:2.3:a:szadmin:sz-boot-parent:1.2.0:beta:*:*:*:*:*:* | ||
| cpe:2.3:a:szadmin:sz-boot-parent:1.2.1:beta:*:*:*:*:*:* | ||
| cpe:2.3:a:szadmin:sz-boot-parent:1.2.2:beta:*:*:*:*:*:* | ||
| cpe:2.3:a:szadmin:sz-boot-parent:1.2.3:beta:*:*:*:*:*:* | ||
| cpe:2.3:a:szadmin:sz-boot-parent:1.2.4:beta:*:*:*:*:*:* | ||
| cpe:2.3:a:szadmin:sz-boot-parent:1.2.5:beta:*:*:*:*:*:* | ||
| cpe:2.3:a:szadmin:sz-boot-parent:1.2.6:beta:*:*:*:*:*:* | ||
| cpe:2.3:a:szadmin:sz-boot-parent:1.3.0:beta:*:*:*:*:*:* | ||
| cpe:2.3:a:szadmin:sz-boot-parent:1.3.1:beta:*:*:*:*:*:* | ||
| cpe:2.3:a:szadmin:sz-boot-parent:1.3.2:beta:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/feiyuchuixue/sz-boot-parent/
- https://github.com/feiyuchuixue/sz-boot-parent/commit/aefaabfd7527188bfba3c8c9eee17c316d094802
- https://github.com/feiyuchuixue/sz-boot-parent/releases/tag/v1.3.3-beta
- https://github.com/yuccun/CVE/blob/main/sz-boot-parent-VPE_Unauthorized_Password_Reset.md
- https://vuldb.com/?ctiid_347744=
- https://vuldb.com/?id_347744=
- https://vuldb.com/?submit_754037=



