Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-53527 Multiple Vendors

Escalada de privilegios alta en LeafWiki versiones 0.1.0 a 0.10.0 (CVE-2026-53527)

Vulnerabilidad · Publicado 21/08/2026 · Actualizado 22/08/2026

8.8
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

LeafWiki, plataforma wiki autohospedada, contiene una vulnerabilidad de escalada de privilegios (CVSS 8.8) en su API de actualización de usuarios. Un atacante autenticado puede modificar su rol y escalar permisos de usuario regular a administrador, comprometiendo el control de acceso de la instancia. El riesgo es alta para empresas en LATAM que usan LeafWiki como repositorio interno de conocimiento sin restricciones de registro público.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

LeafWiki is a self-hosted wiki. Versions 0.1.0 through 0.10.0 have a privilege escalation vulnerability in the user update API. An authenticated user could update their own account role and escalate privileges from a regular user, such as `viewer`, to `admin`. Exploitation requires a valid authenticated LeafWiki user account. Instances without public registration and with only trusted users are at lower practical risk. Users should update to version 0.10.1 or greater. Until a patch is available, operators should restrict account creation and ensure that only trusted users have accounts on affected LeafWiki instances. If possible, access to the user update API should be restricted to trusted users or administrators only.

Puntuación CVSS

Score: 8.8/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Debilidades (CWE)

CWE-269

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar LeafWiki a versión posterior a 0.10.0 inmediatamente
  • Auditar logs de cambios de rol en las últimas 90 días
  • Limitar acceso a la API de usuarios solo a administradores verificados
  • En instancias existentes sin parche disponible, deshabilitar públicamente el registro de usuarios hasta parchear
  • Validar permisos de cuenta en sistemas dependientes
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas