Vulnerabilidad en vaadin (CVE-2026-2742)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
10/03/2026
Última modificación:
07/05/2026
Descripción
Una vulnerabilidad de omisión de autenticación existe en Vaadin 14.0.0 hasta 14.14.0, 23.0.0 hasta 23.6.6, 24.0.0 hasta 24.9.7 y 25.0.0 hasta 25.0.1, aplicaciones que usan Spring Security debido a la coincidencia inconsistente de patrones de ruta de las rutas reservadas del framework.<br />
<br />
Acceder al endpoint /VAADIN sin una barra diagonal final omite los filtros de seguridad, y permite a los usuarios no autenticados activar la inicialización del framework y crear sesiones sin la autorización adecuada.<br />
<br />
Los usuarios de las versiones afectadas que usan Spring Security deben actualizar de la siguiente manera: 14.0.0-14.14.0 actualizar a 14.14.1, 23.0.0-23.6.6 a 23.6.7, 24.0.0 - 24.9.7 a 24.9.8, y 25.0.0-25.0.1 actualizar a 25.0.2 o más reciente.<br />
<br />
Tenga en cuenta que las versiones de Vaadin 10-13 y 15-22 ya no son compatibles y debe actualizar a la última versión 14, 23, 24 o 25.
Impacto
Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:vaadin:vaadin:*:*:*:*:*:*:*:* | 10.0.0 (incluyendo) | 14.14.1 (excluyendo) |
| cpe:2.3:a:vaadin:vaadin:*:*:*:*:*:*:*:* | 15.0.0 (incluyendo) | 23.6.7 (excluyendo) |
| cpe:2.3:a:vaadin:vaadin:*:*:*:*:*:*:*:* | 24.0.0 (incluyendo) | 24.9.8 (excluyendo) |
| cpe:2.3:a:vaadin:vaadin:*:*:*:*:*:*:*:* | 25.0.0 (incluyendo) | 25.0.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



