Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en 2FAuth de Bubka (CVE-2026-32133)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
11/03/2026
Última modificación:
13/03/2026

Descripción

2FAuth es una aplicación web para gestionar cuentas de Autenticación de Dos Factores (2FA) y generar sus códigos de seguridad. Antes de la versión 6.1.0, existe una vulnerabilidad SSRF ciega en 2FAuth que permite a los usuarios autenticados realizar solicitudes HTTP arbitrarias desde el servidor a redes internas y puntos finales de metadatos en la nube. El parámetro 'image' en la URL de OTP no se valida correctamente para direcciones IP internas / privadas antes de realizar solicitudes HTTP. Aunque la corrección anterior añadió validación de respuesta para asegurar que solo se almacenaran imágenes válidas, la solicitud HTTP aún se realiza a URLs arbitrarias antes de que ocurra esta validación. Esta vulnerabilidad se corrigió en la versión 6.1.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:2fauth:2fauth:*:*:*:*:*:*:*:* 6.1.0 (excluyendo)


Referencias a soluciones, herramientas e información