Vulnerabilidad en Cerebrate (CVE-2026-53901)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
11/06/2026
Última modificación:
23/07/2026
Descripción
Cerebrate antes de la versión 1.37 contiene una vulnerabilidad de asignación masiva en la ruta genérica de adición CRUD. El gestor add() intentó eliminar un id proporcionado por el atacante de $params antes de normalizar la solicitud a través de __massageInput(). Debido a que el $input normalizado aún podía contener un campo id, un usuario capaz de alcanzar un endpoint de adición afectado podría proporcionar un identificador que debería haber sido controlado por el servidor.<br />
<br />
La explotación exitosa podría permitir la creación de objetos con identificadores elegidos por el atacante, lo que podría causar manipulación de datos no autorizada, suplantación de objetos, referencias inconsistentes o interrupción a través de colisiones de identificadores, dependiendo del modelo afectado y los permisos del endpoint. El problema se solucionó en la v1.37 eliminando el id de la entrada normalizada antes del parcheo de la entidad.



