Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en BOSH de Cloud Foundry Foundation (CVE-2026-41860)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-326 Fortaleza de cifrado inadecuada
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026

Descripción

CWE-326 en BOSH permite a un atacante local robar credenciales Basic-auth o redirigir solicitudes de tokens UAA a través de MitM. HttpRequestHelper#create_async_endpoint y #send_http_get_request_synchronous codifican de forma rígida OpenSSL::SSL::VERIFY_NONE, lo que permite a un atacante interceptar el tráfico entre bosh-monitor y el director de BOSH o UAA y robar credenciales.<br /> <br /> Versiones afectadas:<br /> - BOSH: todas las versiones anteriores a la v282.1.9 (inclusive); corregido en la v282.1.9 o posterior