Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-104463 Multiple Vendors

Vulnerabilidad SSRF alta en YesWiki anterior a 4.6.7 permite ataques no autenticados

Vulnerabilidad · Publicado 02/10/2026

7.0
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

YesWiki versiones anteriores a 4.6.7 contiene una vulnerabilidad de falsificación de solicitud del lado del servidor (SSRF) que permite a atacantes no autenticados ejecutar solicitudes HTTP a hosts internos y servicios de metadatos en la nube. Los atacantes explotan la ruta pública del buzón de actores de formularios, firmando actividades con sus propias claves mientras inyectan URLs de infraestructura interna en el cuerpo de la solicitud. Esto representa riesgo significativo para wikis corporativas y portales internos en LATAM que expongan esta aplicación a internet.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

YesWiki before 4.6.7 contains a server-side request forgery vulnerability that allows unauthenticated attackers to trigger server requests by sending signed Follow activities to the public forms actor inbox route. Attackers sign requests with their own keyId while supplying internal actor URLs in the body, reaching internal hosts or cloud metadata via blind GET and POST requests.

Puntuación CVSS

Score: 7/10 — Severidad: HIGH — Estado NIST: Deferred

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:L

Debilidades (CWE)

CWE-918

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar YesWiki a versión 4.6.7 o posterior inmediatamente
  • Si no es posible actualizar, restringir acceso a la ruta /forms/actor/inbox mediante firewall o WAF
  • Auditar logs de acceso para detectar patrones de actividades susurradas con URLs internas
  • Validar que los metadatos de instancias en nube (AWS, Azure) no sean accesibles desde la aplicación
  • Priorizar según exposición a internet en su inventario
Esta alerta fue generada automáticamente a partir del NVD del NIST.