Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en IdentityServer de Duende (CVE-2026-4349)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
17/03/2026
Última modificación:
18/03/2026

Descripción

Se determinó una vulnerabilidad en Duende IdentityServer 4. El elemento afectado es una función desconocida del archivo /connect/authorize del componente Token Renewal Endpoint. Esta manipulación del argumento id_token_hint causa una autenticación impropia. Es posible iniciar el ataque de forma remota. El ataque se considera de alta complejidad. La explotabilidad se describe como difícil. El proveedor fue contactado tempranamente sobre esta divulgación, pero no respondió de ninguna manera.

Impacto

Puntuación base 4.0
6.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.60
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.10
Gravedad 2.0
MEDIA