Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Covenant de Cobbr (CVE-2020-36911)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
13/01/2026
Última modificación:
29/01/2026

Descripción

Covenant 0.1.3 - 0.5 contiene una vulnerabilidad de ejecución remota de código que permite a los atacantes crear tokens JWT maliciosos con privilegios administrativos. Los atacantes pueden generar tokens falsificados con roles de administrador y cargar cargas útiles DLL personalizadas para ejecutar comandos arbitrarios en el sistema objetivo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cobbr:covenant:*:*:*:*:*:*:*:* 0.1.3 (incluyendo) 0.5 (incluyendo)