Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Nameless de NamelessMC (CVE-2026-34460)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026

Descripción

NamelessMC es un software de sitio web para servidores de Minecraft. En las versiones 2.2.4 y anteriores, el manejo de la devolución de llamada de OAuth no valida el parámetro state en el lado del servidor antes de intercambiar el código de autorización. Esto permite a un atacante capturar una URL de devolución de llamada de OAuth válida para su propia cuenta y hacer que el navegador de una víctima navegue a ella, lo que resulta en que la sesión de la víctima se autentique como la cuenta vinculada al atacante (CSRF de inicio de sesión de OAuth / intercambio de sesión). Esto está parcheado en la versión 2.2.5.