Vulnerabilidad en Octopus Server de Octopus Deploy (CVE-2026-3237)
Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-285
Autorización incorrecta
Fecha de publicación:
17/03/2026
Última modificación:
07/04/2026
Descripción
En las versiones afectadas de Octopus Server era posible para un usuario con bajos privilegios manipular una solicitud de API para cambiar los plazos de caducidad y revocación de la clave de firma a través de un endpoint de API que tenía una validación de permisos incorrecta. No era posible exponer las claves de firma utilizando esta vulnerabilidad.
Impacto
Puntuación base 4.0
2.30
Gravedad 4.0
BAJA
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:octopus:octopus_server:*:*:*:*:*:*:*:* | 2025.3.14731 (excluyendo) | |
| cpe:2.3:a:octopus:octopus_server:*:*:*:*:*:*:*:* | 2025.4.51 (incluyendo) | 2025.4.10359 (excluyendo) |
| cpe:2.3:a:octopus:octopus_server:*:*:*:*:*:*:*:* | 2026.1.675 (incluyendo) | 2026.1.5571 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



