Vulnerabilidad en Fleet (CVE-2026-23517)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/01/2026
Última modificación:
27/02/2026
Descripción
Fleet es un software de gestión de dispositivos de código abierto. Un problema de control de acceso roto en versiones anteriores a 4.78.3, 4.77.1, 4.76.2, 4.75.2 y 4.53.3 permitía a los usuarios autenticados acceder a los puntos finales de depuración y perfilado independientemente del rol. Como resultado, los usuarios con privilegios bajos podían ver diagnósticos internos del servidor y activar operaciones de perfilado que consumen muchos recursos. Los puntos finales debug/pprof de Fleet son accesibles para cualquier usuario autenticado independientemente del rol, incluido el rol 'Observer' con los privilegios más bajos. Esto permite a los usuarios con privilegios bajos acceder a elementos internos sensibles del servidor, incluidos datos de perfilado en tiempo de ejecución y el estado de la aplicación en memoria, y activar operaciones de perfilado intensivas en CPU que podrían llevar a una denegación de servicio. Las versiones 4.78.3, 4.77.1, 4.76.2, 4.75.2 y 4.53.3 solucionan el problema. Si una actualización inmediata no es posible, los usuarios deberían colocar los puntos finales debug/pprof detrás de una lista blanca de IP como solución alternativa.
Impacto
Puntuación base 4.0
6.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:fleetdm:fleet:*:*:*:*:*:*:*:* | 4.53.3 (excluyendo) | |
| cpe:2.3:a:fleetdm:fleet:*:*:*:*:*:*:*:* | 4.75.0 (incluyendo) | 4.75.2 (excluyendo) |
| cpe:2.3:a:fleetdm:fleet:*:*:*:*:*:*:*:* | 4.76.0 (incluyendo) | 4.76.2 (excluyendo) |
| cpe:2.3:a:fleetdm:fleet:*:*:*:*:*:*:*:* | 4.78.0 (incluyendo) | 4.78.3 (excluyendo) |
| cpe:2.3:a:fleetdm:fleet:4.77.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



