Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en issues de haxtheweb (CVE-2026-46401)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/06/2026
Última modificación:
23/07/2026

Descripción

HAX CMS ayuda a gestionar el universo de micrositios con backends de PHP o NodeJs. Versiones anteriores a la 26.0.0 sufren de una vulnerabilidad de terminación de sesión inadecuada donde los tokens de autenticación permanecen válidos después del cierre de sesión del usuario. Esto permite a los atacantes que obtienen tokens válidos mantener acceso persistente a la funcionalidad autenticada del CMS, eludiendo el mecanismo de terminación de sesión previsto y permitiendo el acceso no autorizado a los metadatos y funciones administrativas del CMS. La versión 26.0.0 corrige el problema.