Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en AzuraCast (CVE-2026-42606)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-640 Mecanismo débil para recuperación de contraseñas olvidadas
Fecha de publicación:
09/05/2026
Última modificación:
24/07/2026

Descripción

AzuraCast es una suite de gestión de radio web todo en uno, autoalojada. Antes de la versión 0.23.6, el middleware ApplyXForwarded confía incondicionalmente en el encabezado HTTP X-Forwarded-Host proporcionado por el cliente, sin una lista de permitidos de proxies de confianza. Un atacante no autenticado puede envenenar la URL de restablecimiento de contraseña enviada a cualquier usuario inyectando este encabezado al activar el flujo de 'olvidé mi contraseña'. Cuando la víctima hace clic en el enlace envenenado, su token de restablecimiento es exfiltrado al servidor del atacante. El atacante luego usa el token en la instancia real para restablecer la contraseña de la víctima y destruir su configuración de 2FA, logrando una toma de control total de la cuenta. Este problema ha sido parcheado en la versión 0.23.6.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:azuracast:azuracast:*:*:*:*:*:*:*:* 0.23.6 (excluyendo)