Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Small HTTP (CVE-2025-41368)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
26/03/2026
Última modificación:
26/03/2026

Descripción

Problema en el servicio Small HTTP Server v3.06.36. Una vulnerabilidad de salto de ruta autenticada en '/' permite a usuarios remotos eludir las restricciones previstas de SecurityManager y mostrar cualquier archivo si tienen los permisos adecuados fuera de la raíz del documento configurada en el servidor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:smallsrv:small_http_server:*:*:*:*:*:*:*:* 3.06.36 (incluyendo) 3.06.38 (excluyendo)