Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-3748

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
08/03/2026
Última modificación:
09/03/2026

Descripción

Una falla de seguridad ha sido descubierta en Bytedesk hasta 1.3.9. Esto afecta la función uploadFile del archivo source-code/src/main/java/com/bytedesk/core/upload/UploadRestController.java del componente SVG File Gestor. Realizar una manipulación resulta en una carga irrestricta. La explotación remota del ataque es posible. El exploit ha sido publicado y puede ser usado para ataques. Actualizar a la versión 1.4.5.1 puede mitigar este problema. El parche se llama 975e39e4dd527596987559f56c5f9f973f64eff7. Se recomienda actualizar el componente afectado.

Impacto

Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA