Vulnerabilidad en AzuraCast (CVE-2026-42606)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-640
Mecanismo débil para recuperación de contraseñas olvidadas
Fecha de publicación:
09/05/2026
Última modificación:
24/07/2026
Descripción
AzuraCast es una suite de gestión de radio web todo en uno, autoalojada. Antes de la versión 0.23.6, el middleware ApplyXForwarded confía incondicionalmente en el encabezado HTTP X-Forwarded-Host proporcionado por el cliente, sin una lista de permitidos de proxies de confianza. Un atacante no autenticado puede envenenar la URL de restablecimiento de contraseña enviada a cualquier usuario inyectando este encabezado al activar el flujo de 'olvidé mi contraseña'. Cuando la víctima hace clic en el enlace envenenado, su token de restablecimiento es exfiltrado al servidor del atacante. El atacante luego usa el token en la instancia real para restablecer la contraseña de la víctima y destruir su configuración de 2FA, logrando una toma de control total de la cuenta. Este problema ha sido parcheado en la versión 0.23.6.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:azuracast:azuracast:*:*:*:*:*:*:*:* | 0.23.6 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/AzuraCast/AzuraCast/commit/7c622a18b451533de317e53862b1f84acf4efd85
- https://github.com/AzuraCast/AzuraCast/releases/tag/0.23.6
- https://github.com/AzuraCast/AzuraCast/security/advisories/GHSA-gv7r-3mr9-h5x8
- https://github.com/AzuraCast/AzuraCast/security/advisories/GHSA-gv7r-3mr9-h5x8



