Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-30834

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
07/03/2026
Última modificación:
09/03/2026

Descripción

PinchTab es un servidor HTTP independiente que otorga a los agentes de IA control directo sobre un navegador Chrome. Antes de la versión 0.7.7, una vulnerabilidad de falsificación de petición del lado del servidor (SSRF) en el endpoint /download permite a cualquier usuario con acceso a la API inducir al servidor PinchTab a realizar peticiones a URLs arbitrarias, incluyendo servicios de red internos y archivos del sistema local, y exfiltrar el contenido completo de la respuesta. Este problema ha sido parcheado en la versión 0.7.7.

Referencias a soluciones, herramientas e información