Vulnerabilidad en WWBN AVideo (CVE-2026-27732)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
24/02/2026
Última modificación:
25/02/2026
Descripción
WWBN AVideo es una plataforma de vídeo de código abierto. Antes de la versión 22.0, el endpoint de la API 'aVideoEncoder.json.php' acepta un parámetro 'downloadURL' y obtiene el recurso referenciado del lado del servidor sin una validación adecuada o una lista de permitidos. Esto permite a los usuarios autenticados activar solicitudes del lado del servidor a URLs arbitrarias (incluyendo endpoints de red internos). Un atacante autenticado puede aprovechar SSRF para interactuar con servicios internos y recuperar datos sensibles (por ejemplo, APIs internas, servicios de metadatos), lo que podría llevar a una mayor compromiso dependiendo del entorno de despliegue. Este problema ha sido solucionado en la versión 22.0 de AVideo.
Impacto
Puntuación base 4.0
8.60
Gravedad 4.0
ALTA
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:wwbn:avideo:*:*:*:*:*:*:*:* | 22.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



