Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en haxcms-php y haxcms-nodejs de haxtheweb (CVE-2026-46397)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
05/06/2026
Última modificación:
23/07/2026

Descripción

HAX CMS ayuda a gestionar el universo de micrositios con backends de PHP o NodeJs. Antes de la versión 26.0.0, una vulnerabilidad de inclusión local de ficheros (LFI) autenticada en el endpoint saveOutline de HAXCMS permite a un usuario con pocos privilegios leer ficheros arbitrarios en el servidor manipulando el campo location escrito en site.json. Esto permite a los atacantes exfiltrar ficheros de sistema sensibles como /etc/p4ssd, secretos de aplicación o ficheros de configuración accesibles para el servidor web (www-data). La versión 26.0.0 corrige el problema.