Vulnerabilidad en Extreme Platform ONE de Extreme Networks (CVE-2026-9831)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-362
Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
29/05/2026
Última modificación:
22/07/2026
Descripción
Una condición de carrera en la ruta de autenticación de clave API compartida del IAM Gateway de Extreme Platform ONE podría, bajo condiciones específicas de tráfico de alta concurrencia, permitir intermitentemente que las solicitudes autenticadas con una clave API emitida por Extreme Platform ONE /IAM reciban datos de respuesta para otro inquilino. El problema se observó a través de los puntos finales de la API de ExtremeCloud IQ/XIQ y se validó tanto contra las rutas de la API de XIQ/XAPI como las de Extreme Platform ONE /Common Services. Los tokens nativos de XIQ y la autenticación estándar OAuth/Bearer JWT no se vieron afectados.
Impacto
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA



