Vulnerabilidad en 2FAuth de Bubka (CVE-2026-32133)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
11/03/2026
Última modificación:
13/03/2026
Descripción
2FAuth es una aplicación web para gestionar cuentas de Autenticación de Dos Factores (2FA) y generar sus códigos de seguridad. Antes de la versión 6.1.0, existe una vulnerabilidad SSRF ciega en 2FAuth que permite a los usuarios autenticados realizar solicitudes HTTP arbitrarias desde el servidor a redes internas y puntos finales de metadatos en la nube. El parámetro 'image' en la URL de OTP no se valida correctamente para direcciones IP internas / privadas antes de realizar solicitudes HTTP. Aunque la corrección anterior añadió validación de respuesta para asegurar que solo se almacenaran imágenes válidas, la solicitud HTTP aún se realiza a URLs arbitrarias antes de que ocurra esta validación. Esta vulnerabilidad se corrigió en la versión 6.1.0.
Impacto
Puntuación base 4.0
7.80
Gravedad 4.0
ALTA
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:2fauth:2fauth:*:*:*:*:*:*:*:* | 6.1.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



