Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Dragonfly (CVE-2026-24124)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
22/01/2026
Última modificación:
26/02/2026

Descripción

Dragonfly es un sistema de distribución de archivos y aceleración de imágenes basado en P2P de código abierto. En las versiones 2.4.1-rc.0 e inferiores, los endpoints de la API de trabajos (/api/v1/jobs) carecen de middleware de autenticación JWT y de comprobaciones de autorización RBAC en la configuración de enrutamiento. Esto permite a cualquier usuario no autenticado con acceso a la API del Manager ver, actualizar y eliminar trabajos. El problema se ha corregido en la versión 2.4.1-rc.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:linuxfoundation:dragonfly:*:*:*:*:*:go:*:* 2.4.1 (excluyendo)
cpe:2.3:a:linuxfoundation:dragonfly:2.4.1:beta0:*:*:*:go:*:*
cpe:2.3:a:linuxfoundation:dragonfly:2.4.1:beta1:*:*:*:go:*:*
cpe:2.3:a:linuxfoundation:dragonfly:2.4.1:rc0:*:*:*:go:*:*