Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Fleet (CVE-2026-23517)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/01/2026
Última modificación:
27/02/2026

Descripción

Fleet es un software de gestión de dispositivos de código abierto. Un problema de control de acceso roto en versiones anteriores a 4.78.3, 4.77.1, 4.76.2, 4.75.2 y 4.53.3 permitía a los usuarios autenticados acceder a los puntos finales de depuración y perfilado independientemente del rol. Como resultado, los usuarios con privilegios bajos podían ver diagnósticos internos del servidor y activar operaciones de perfilado que consumen muchos recursos. Los puntos finales debug/pprof de Fleet son accesibles para cualquier usuario autenticado independientemente del rol, incluido el rol 'Observer' con los privilegios más bajos. Esto permite a los usuarios con privilegios bajos acceder a elementos internos sensibles del servidor, incluidos datos de perfilado en tiempo de ejecución y el estado de la aplicación en memoria, y activar operaciones de perfilado intensivas en CPU que podrían llevar a una denegación de servicio. Las versiones 4.78.3, 4.77.1, 4.76.2, 4.75.2 y 4.53.3 solucionan el problema. Si una actualización inmediata no es posible, los usuarios deberían colocar los puntos finales debug/pprof detrás de una lista blanca de IP como solución alternativa.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:fleetdm:fleet:*:*:*:*:*:*:*:* 4.53.3 (excluyendo)
cpe:2.3:a:fleetdm:fleet:*:*:*:*:*:*:*:* 4.75.0 (incluyendo) 4.75.2 (excluyendo)
cpe:2.3:a:fleetdm:fleet:*:*:*:*:*:*:*:* 4.76.0 (incluyendo) 4.76.2 (excluyendo)
cpe:2.3:a:fleetdm:fleet:*:*:*:*:*:*:*:* 4.78.0 (incluyendo) 4.78.3 (excluyendo)
cpe:2.3:a:fleetdm:fleet:4.77.0:*:*:*:*:*:*:*