Vulnerabilidad en Graylog (CVE-2026-1435)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/02/2026
Última modificación:
18/02/2026
Descripción
Vulnerabilidad de sesión no invalidada correctamente en la interfaz web de Graylog, versión 2.2.3, debido a una gestión incorrecta de la invalidación de la sesión después de nuevos inicios de sesión. La aplicación genera un nuevo 'sessionId' cada vez que un usuario se autentica, pero no invalida los identificadores de sesión emitidos previamente, los cuales permanecen válidos incluso después de múltiples inicios de sesión consecutivos por el mismo usuario. Como resultado, un 'sessionId' robado o filtrado puede seguir siendo utilizado para autenticar solicitudes válidas. La explotación de esta vulnerabilidad permitiría a un atacante con acceso a la red del servicio web/API (puerto 9000 o punto final HTTP/S del servidor) reutilizar un token de sesión antiguo para obtener acceso no autorizado a la aplicación, interactuar con la API/web, y comprometer la integridad de la cuenta afectada.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:graylog:graylog:2.2.3:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



