Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en next-saas-stripe-starter de mickasmt (CVE-2026-4549)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
22/03/2026
Última modificación:
23/03/2026

Descripción

Se ha encontrado una vulnerabilidad en mickasmt next-saas-stripe-starter 1.0.0. Afectada por este problema es la función openCustomerPortal del archivo actions/open-customer-portal.ts del componente Stripe API. Esta manipulación causa omisión de autorización. La explotación remota del ataque es posible. La complejidad de un ataque es bastante alta. Se sabe que la explotación es difícil.

Impacto

Puntuación base 4.0
2.30
Gravedad 4.0
BAJA
Puntuación base 3.x
3.10
Gravedad 3.x
BAJA
Puntuación base 2.0
2.10
Gravedad 2.0
BAJA