Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en zhutoutoutousan worldquant-miner (CVE-2026-2711)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
19/02/2026
Última modificación:
19/02/2026

Descripción

Se ha encontrado una vulnerabilidad en zhutoutoutousan worldquant-miner hasta la versión 1.0.9. El elemento afectado es una función desconocida del archivo worldquant-miner-master/agent-dify-api/core/helper/ssrf_proxy.py del componente Gestor de URL. La manipulación del argumento make_request conduce a falsificación de petición del lado del servidor. El ataque puede iniciarse de forma remota. La complejidad del ataque se califica como alta. La explotabilidad se considera difícil. El exploit ha sido divulgado al público y puede ser utilizado. El proyecto fue informado del problema con antelación a través de un informe de incidencias pero aún no ha respondido.

Impacto

Puntuación base 4.0
6.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.60
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.10
Gravedad 2.0
MEDIA