Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Pigeon de kasuganosoras (CVE-2026-32616)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
16/03/2026
Última modificación:
16/04/2026

Descripción

Pigeon es un tablón de mensajes/bloc de notas/sistema social/blog. Antes de 1.0.201, la aplicación utiliza $_SERVER['HTTP_HOST'] sin validación para construir URLs de verificación de correo electrónico en los flujos de registro y resendmail. Un atacante puede manipular el encabezado Host en la solicitud HTTP, haciendo que el enlace de verificación enviado al correo electrónico del usuario apunte a un dominio controlado por el atacante. Esto puede llevar a la toma de control de cuenta mediante el robo del token de verificación de correo electrónico. Esta vulnerabilidad está corregida en 1.0.201.