Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en xxl-job de xuxueli (CVE-2026-3733)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
08/03/2026
Última modificación:
09/03/2026

Descripción

Una vulnerabilidad fue detectada en xuxueli xxl-job hasta la versión 3.3.2. Esto afecta a una función desconocida del archivo source-code/src/main/java/com/xxl/job/admin/controller/JobInfoController.java. La manipulación provoca una falsificación de petición del lado del servidor. Es posible lanzar el ataque de forma remota. El exploit es ahora público y puede ser utilizado. El mantenedor del proyecto cerró el informe del problema con la siguiente declaración: 'Se requiere verificación de seguridad del token de acceso.' (traducido del chino)

Impacto

Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA