Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en halloy de squidowl (CVE-2026-32810)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/03/2026
Última modificación:
23/03/2026

Descripción

Halloy es una aplicación de IRC escrita en Rust. En versiones en *nix y macOS anteriores al commit f180e41061db393acf65bc99f5c5e7397586d9cb, halloy crea su directorio de configuración y archivos usando los permisos umask predeterminados, lo que normalmente resulta en '0644' en archivos y '0755' en directorios. Esto permite a cualquier usuario local en el sistema leer credenciales en texto plano almacenadas en 'config.toml' o rutas de 'password_file' referenciadas. El commit f180e41061db393acf65bc99f5c5e7397586d9cb corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:halloy:halloy:*:*:*:*:*:*:*:* 2026.4 (incluyendo)