Vulnerabilidad en Cleanuparr (CVE-2026-32702)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/03/2026
Última modificación:
18/03/2026
Descripción
Cleanuparr es una herramienta para automatizar la limpieza de archivos no deseados o bloqueados en Sonarr, Radarr y clientes de descarga compatibles como qBittorrent. Desde la versión 2.7.0 hasta la 2.8.0, el endpoint /api/auth/login contiene un fallo lógico que permite a atacantes remotos no autenticados enumerar nombres de usuario válidos midiendo el tiempo de respuesta de la aplicación. Parece que la función de hash, que es la parte del proceso que más tiempo consume por diseño, ocurre como parte de la función VerifyPassword. Con los cortocircuitos ocurriendo antes de la función de hash, se introduce una diferencia de tiempo que expone la validez al actor. Esta vulnerabilidad está corregida en la versión 2.8.1.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cleanuparr_project:cleanuparr:*:*:*:*:*:*:*:* | 2.7.0 (incluyendo) | 2.8.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



