Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-72581 Multiple Vendors

Vulnerabilidad SSRF alta en xiaoai-patch permite solicitudes HTTP no autorizadas

Vulnerabilidad · Publicado 10/08/2026

8.6
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

Una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) en xiaoai-patch (commit fb07049) permite a atacantes remotos forzar altavoces inteligentes Xiaomi a realizar peticiones HTTP hacia URLs internas o externas arbitrarias. El endpoint /auth en api/main.py no valida el parámetro url en solicitudes POST, exponiendo redes internas y servicios Home Assistant en organizaciones de México y Latinoamérica que utilicen este parche.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

A server-side request forgery (SSRF) vulnerability in duhow/xiaoai-patch through commit fb07049 allows a remote attacker to make the Xiaomi smart speaker perform HTTP requests to arbitrary internal or external URLs. The /auth endpoint in api/main.py uses the user-supplied url POST parameter to redirect to a Home Assistant instance without validating the destination URL, enabling internal network scanning and access to internal services.

Puntuación CVSS

Score: 8.6/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N

Debilidades (CWE)

CWE-918

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Inventariar sistemas con xiaoai-patch activo en infraestructura de IoT
  • Aplicar parches del fabricante inmediatamente (CVSS 8.6)
  • Implementar validación de URLs en endpoints de redirección
  • Restringir acceso al endpoint /auth solo a usuarios autenticados
  • Monitorear tráfico HTTP anómalo desde dispositivos Xiaomi hacia URLs internas
  • Consultar NIST NVD para actualizaciones de mitigación
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas