Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en fleet de fleetdm (CVE-2026-22808)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
21/01/2026
Última modificación:
18/02/2026

Descripción

fleetdm/fleet es software de gestión de dispositivos de código abierto. Antes de las versiones 4.78.2, 4.77.1, 4.76.2, 4.75.2 y 4.53.3, si Windows MDM está habilitado, un atacante no autenticado puede explotar esta vulnerabilidad XSS para robar el token de autenticación de un administrador de Fleet (FLEET::auth_token) de localStorage. Esto podría permitir el acceso no autorizado a Fleet, incluyendo acceso administrativo, visibilidad de los datos del dispositivo y modificación de la configuración. Las versiones 4.78.2, 4.77.1, 4.76.2, 4.75.2 y 4.53.3 solucionan el problema. Si una actualización inmediata no es posible, los usuarios de Fleet afectados deberían deshabilitar temporalmente Windows MDM.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:fleetdm:fleet:*:*:*:*:*:*:*:* 4.53.3 (excluyendo)
cpe:2.3:a:fleetdm:fleet:*:*:*:*:*:*:*:* 4.75.0 (incluyendo) 4.75.2 (excluyendo)
cpe:2.3:a:fleetdm:fleet:*:*:*:*:*:*:*:* 4.76.0 (incluyendo) 4.76.2 (excluyendo)
cpe:2.3:a:fleetdm:fleet:*:*:*:*:*:*:*:* 4.78.0 (incluyendo) 4.78.2 (excluyendo)
cpe:2.3:a:fleetdm:fleet:4.77.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información