Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en localGPT de PromtEngineer (CVE-2026-5000)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
28/03/2026
Última modificación:
24/04/2026

Descripción

Se detectó una vulnerabilidad en PromtEngineer localGPT hasta 4d41c7d1713b16b216d8e062e51a5dd88b20b054. Afectada es la función LocalGPTHandler del archivo backend/server.py del componente API Endpoint. La manipulación del argumento BaseHTTPRequestHandler resulta en autenticación faltante. El ataque puede ejecutarse remotamente. Este producto implementa una versión continua para entrega continua, lo que significa que la información de la versión para las versiones afectadas o actualizadas no está disponible. El proveedor fue contactado temprano sobre esta divulgación, pero no respondió de ninguna manera.

Impacto

Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA
Puntuación base 3.x
7.30
Gravedad 3.x
ALTA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA