Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Crítico CVE-2026-91998 Multiple Vendors

Vulnerabilidad crítica de bypass de autorización en Casdoor 4.4.0 y anteriores

Vulnerabilidad · Publicado 15/09/2026

9.9
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Crítico
Resumen ejecutivo

Casdoor versiones hasta 4.4.0 presenta una vulnerabilidad de bypass de autorización en el endpoint /api/mcp que permite a atacantes con credenciales válidas (clientId y clientSecret) de cualquier aplicación acceder sin restricciones a la administración de usuarios en todas las organizaciones. Los atacantes pueden enumerar registros de usuarios incluyendo salts de contraseñas y direcciones de correo, crear cuentas administrativas, modificar y eliminar usuarios existentes. Este riesgo es crítico para empresas en LATAM que utilizan Casdoor en entornos de producción con múltiples organizaciones o tenants.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

Casdoor through 4.4.0 contains an authorization bypass vulnerability in the /api/mcp endpoint that allows attackers with any application's clientId and clientSecret to gain unrestricted access to user administration across all organizations. Attackers can enumerate user records including password salts and email addresses, create administrator accounts, modify existing users, and delete them in any organization by supplying legitimate credentials from a single application.

Puntuación CVSS

Score: 9.9/10 — Severidad: CRITICAL — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Debilidades (CWE)

CWE-863

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar Casdoor inmediatamente a versión posterior a 4.4.0
  • Auditar registros de acceso al endpoint /api/mcp en últimos 90 días para detectar actividad sospechosa
  • Resetear credenciales (clientId/clientSecret) de todas las aplicaciones integradas
  • Validar integridad de cuentas administrativas y usuarios de sistemas
  • Implementar controles de acceso de red para restringir consumidores de /api/mcp
  • Monitorear cambios en cuentas de usuario post-parche
Esta alerta fue generada automáticamente a partir del NVD del NIST.