Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en NiceGUI de zauberzeug (CVE-2026-45554)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026

Descripción

NiceGUI es un framework de UI basado en Python. Antes de la versión 3.12.0, dos rutas de FastAPI que sirven activos estáticos por componente en NiceGUI aceptan un parámetro de subruta que puede resolverse en un directorio en lugar de un archivo. Las solicitudes que se resuelven en un directorio provocan un RuntimeError no manejado dentro de FileResponse de Starlette, que Uvicorn escribe en el registro del servidor como un seguimiento de pila completo. Dado que las rutas son accesibles sin autenticación, un atacante remoto puede amplificar el volumen de registros y consumir la capacidad de disco y de la tubería de registros en cualquier servidor NiceGUI accesible públicamente. Este problema ha sido parcheado en la versión 3.12.0.