Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en AdGuardHome de AdguardTeam (CVE-2026-32136)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
11/03/2026
Última modificación:
13/03/2026

Descripción

AdGuard Home es un software a nivel de red para bloquear anuncios y rastreo. Antes de la versión 0.107.73, un atacante remoto no autenticado puede eludir toda la autenticación en AdGuardHome enviando una solicitud HTTP/1.1 que solicita una actualización a HTTP/2 en texto claro (h2c). Una vez que se acepta la actualización, la conexión HTTP/2 resultante es manejada por el multiplexor interno, que no tiene ningún middleware de autenticación adjunto. Todas las solicitudes HTTP/2 posteriores en esa conexión se procesan como completamente autenticadas, independientemente de si se proporcionaron credenciales. Esta vulnerabilidad se corrige en la versión 0.107.73.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:adguard:adguardhome:*:*:*:*:*:*:*:* 0.107.73 (excluyendo)