Vulnerabilidad en Faction de factionsecurity (CVE-2026-44668)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
26/05/2026
Última modificación:
20/07/2026
Descripción
FACTION es un Framework de Colaboración y Generación de Informes de PenTesting. Antes de la versión 1.8.3, AccessControlInterceptor, la puerta de autenticación para todas las acciones de Struts2, llama incondicionalmente a invocation.invoke() sin verificar una sesión válida. Cuatro métodos de acción en BoilerPlateConfig tampoco realizan una verificación de sesión local, permitiendo a un atacante no autenticado leer, sobrescribir, desactivar y eliminar permanentemente cualquier plantilla de boilerplate en el sistema. Esta vulnerabilidad se corrige en la versión 1.8.3.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA



