Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en prefecthq/prefect de prefecthq (CVE-2026-3514)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026

Descripción

En la versión 3.6.19 de prefecthq/prefect, existe una vulnerabilidad de omisión de autenticación debido al manejo inadecuado de las exenciones de rutas URL para las sondas de verificación de estado. Específicamente, el middleware de autenticación exime cualquier ruta URL que termine en 'health' o 'ready' de las comprobaciones de autenticación. Esto permite a un atacante crear recursos con nombres que terminan en 'health' o 'ready' y acceder a ellos sin autenticación. Los endpoints afectados incluyen los de variables, flujos, pools de trabajo, colas de trabajo y despliegues. Esta vulnerabilidad puede conducir a un acceso no autorizado a información sensible, como claves API y credenciales de base de datos, almacenadas en las Variables de Prefect.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:prefect:prefect:*:*:*:*:*:*:*:* 3.6.22 (excluyendo)