Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en FreshRSS (CVE-2025-62166)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
09/03/2026
Última modificación:
11/03/2026

Descripción

FreshRSS es un agregador RSS gratuito y autoalojable. Antes de la 1.28.0, un error en la lógica de autenticación relacionado con los tokens de autenticación maestros, esta restricción es eludida. Normalmente, solo la fuente del usuario predeterminado debería ser visible si la visualización anónima está habilitada, y las fuentes de otros usuarios deberían ser privadas. Esta vulnerabilidad está corregida en la 1.28.0.