Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HestiaCP (CVE-2026-43634)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/05/2026
Última modificación:
24/07/2026

Descripción

Las versiones de HestiaCP 1.2.0 a 1.9.4 contienen una vulnerabilidad de suplantación de IP que permite a atacantes remotos no autenticados eludir los controles de seguridad de autenticación al proporcionar una dirección IP arbitraria en el encabezado HTTP CF-Connecting-IP sin verificar que la solicitud se originó en la red de Cloudflare. Los atacantes pueden explotar esto para eludir la protección contra fuerza bruta de fail2ban, eludir las listas de permitidos de IP por usuario, y envenenar los registros de auditoría de autenticación al suplantar direcciones IP confiables en cada solicitud.