Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Faction de factionsecurity (CVE-2026-44668)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
26/05/2026
Última modificación:
20/07/2026

Descripción

FACTION es un Framework de Colaboración y Generación de Informes de PenTesting. Antes de la versión 1.8.3, AccessControlInterceptor, la puerta de autenticación para todas las acciones de Struts2, llama incondicionalmente a invocation.invoke() sin verificar una sesión válida. Cuatro métodos de acción en BoilerPlateConfig tampoco realizan una verificación de sesión local, permitiendo a un atacante no autenticado leer, sobrescribir, desactivar y eliminar permanentemente cualquier plantilla de boilerplate en el sistema. Esta vulnerabilidad se corrige en la versión 1.8.3.