Vulnerabilidad · Publicado 11/08/2026
Swing Music 3.0.0 contiene una vulnerabilidad alta (CVSS 7.5) que permite a atacantes no autenticados crear cuentas de usuario arbitrarias mediante el endpoint POST /auth/profile/create, que está exento de verificación JWT. Un atacante puede registrar una cuenta y acceder a funcionalidades protegidas del servidor, comprometiendo datos y servicios en infraestructuras de empresas en México y LATAM que ejecuten esta versión.
A missing authentication vulnerability in Swing Music 3.0.0 allows unauthenticated remote attackers to create arbitrary user accounts via the POST /auth/profile/create endpoint. The endpoint is allowlisted from JWT verification, permitting unauthenticated account creation. An attacker can register an account and use it to access protected functionality on the server.
Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
CWE-306
Publicado en NIST NVD.