Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Tgies (CVE-2026-25651)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
06/02/2026
Última modificación:
24/02/2026

Descripción

client-certificate-auth es un middleware para Node.js que implementa autenticación/autorización de certificados SSL de cliente. Las versiones 0.2.1 y 0.3.0 de client-certificate-auth contienen una vulnerabilidad de redirección abierta. El middleware redirige incondicionalmente las solicitudes HTTP a HTTPS utilizando el encabezado Host no validado, permitiendo a un atacante redirigir a los usuarios a dominios arbitrarios. Esta vulnerabilidad está corregida en 1.0.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tgies:client-certificate-auth:*:*:*:*:*:node.js:*:* 0.2.1 (incluyendo) 1.0.0 (excluyendo)