Vulnerabilidad en OpenViking (CVE-2026-22207)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
26/02/2026
Última modificación:
07/04/2026
Descripción
OpenViking hasta la versión 0.1.18, anterior al commit 0251c70, contiene una vulnerabilidad de control de acceso roto que permite a atacantes no autenticados obtener privilegios ROOT cuando se omite la configuración root_api_key. Los atacantes pueden enviar solicitudes a puntos finales protegidos sin encabezados de autenticación para acceder a funciones administrativas, incluyendo la gestión de cuentas, operaciones de recursos y la configuración del sistema.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Referencias a soluciones, herramientas e información
- https://github.com/volcengine/OpenViking/commit/0251c7045b3f8092c4d2e1565115b1ba23db282f
- https://github.com/volcengine/OpenViking/issues/302
- https://github.com/volcengine/OpenViking/pull/310
- https://www.vulncheck.com/advisories/openviking-missing-root-api-key-allows-anonymous-root-access
- https://github.com/volcengine/OpenViking/issues/302



