Vulnerabilidad en BOSH de Cloud Foundry Foundation (CVE-2026-41860)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-326
Fortaleza de cifrado inadecuada
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026
Descripción
CWE-326 en BOSH permite a un atacante local robar credenciales Basic-auth o redirigir solicitudes de tokens UAA a través de MitM. HttpRequestHelper#create_async_endpoint y #send_http_get_request_synchronous codifican de forma rígida OpenSSL::SSL::VERIFY_NONE, lo que permite a un atacante interceptar el tráfico entre bosh-monitor y el director de BOSH o UAA y robar credenciales.<br />
<br />
Versiones afectadas:<br />
- BOSH: todas las versiones anteriores a la v282.1.9 (inclusive); corregido en la v282.1.9 o posterior
Impacto
Puntuación base 4.0
7.10
Gravedad 4.0
ALTA
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA



