Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Azure Blob Storage (CVE-2026-32268)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/03/2026
Última modificación:
18/03/2026

Descripción

El plugin Azure Blob Storage para Craft CMS proporciona una integración de Azure Blob Storage para Craft CMS. En versiones de la rama 2.x anteriores a la 2.1.1, los usuarios no autenticados pueden ver una lista de buckets a los que el plugin tiene acceso. El endpoint `DefaultController->actionLoadContainerData()` permite a usuarios no autenticados con un token CSRF válido ver una lista de buckets que el plugin tiene permitido ver. Debido a que Azure puede devolver datos sensibles en mensajes de error, también se exponen vectores de ataque adicionales. Los usuarios deben actualizar a la versión 2.1.1 del plugin para mitigar el problema.