CVE-2026-33950
Signal K Server is a server application that runs on a central hub in a boat. Prior to version 2.24.0-beta.4, there is a privilege escalation vulnerability by Admin Role Injection via /enableSecurity. An unauthenticated attacker can gain full Administrator access to the SignalK server at any time, allowing them to modify sensitive vessel routing data, alter server configurations, and access restricted endpoints. This issue has been patched in version 2.24.0-beta.4.
CVSS
- Versión: 3.1
- Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
- Puntuación base: 9.4
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 0.48%
- Percentil entre todas las CVEs puntuadas: 39
- Fecha de la puntuación: 5/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
🎯 Técnicas ATT&CK
Cómo se explota esta vulnerabilidad y qué consigue el atacante, en el lenguaje de MITRE ATT&CK.
- Explotación
T1190Exploit Public-Facing Applicationinitial access85 % - Impacto principal
T1078Valid Accountsstealth · persistence · privilege escalation · initial access90 % - Impacto secundario
T1548.002Bypass User Account Controlprivilege escalation75 % - Impacto secundario
T1565.001Stored Data Manipulationimpact80 %
Vulnerabilidad de escalada de privilegios remota sin autenticación (AV:N, PR:N, UI:N) en endpoint /enableSecurity que permite inyectar rol de administrador. Impactos: acceso como admin (T1078), manipulación de datos de navegación (T1565.001), y ejecución con privilegios elevados (T1548.002).
Inferido por nuestro agente de análisis a partir de la descripción oficial, el vector CVSS y la CWE, y comprobado por un supervisor. Puede contener errores.
🛡️ Mitigaciones ATT&CK que cubren estas técnicas
Tecnologías afectadas (1)
CWE
- CWE-285, CWE-288, CWE-862
Referencias
JSON original (NVD)
Mostrar
{
"id": "CVE-2026-33950",
"cveTags": [],
"metrics": {
"ssvcV203": [
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"ssvcData": {
"id": "CVE-2026-33950",
"role": "CISA Coordinator",
"options": [
{
"exploitation": "poc"
},
{
"automatable": "yes"
},
{
"technicalImpact": "total"
}
],
"version": "2.0.3",
"timestamp": "2026-04-03T18:00:30.341852Z"
}
}
],
"cvssMetricV31": [
{
"type": "Secondary",
"source": "security-advisories@github.com",
"cvssData": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 9.4,
"attackVector": "NETWORK",
"baseSeverity": "CRITICAL",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L",
"integrityImpact": "HIGH",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "LOW",
"privilegesRequired": "NONE",
"confidentialityImpact": "HIGH"
},
"impactScore": 5.5,
"exploitabilityScore": 3.9
}
]
},
"affected": [
{
"source": "security-advisories@github.com",
"affectedData": [
{
"vendor": "SignalK",
"product": "signalk-server",
"versions": [
{
"status": "affected",
"version": "< 2.24.0-beta.4"
}
]
}
]
}
],
"published": "2026-04-02T17:16:22.993",
"references": [
{
"url": "https://github.com/SignalK/signalk-server/releases/tag/v2.24.0-beta.4",
"tags": [
"Product",
"Release Notes"
],
"source": "security-advisories@github.com"
},
{
"url": "https://github.com/SignalK/signalk-server/security/advisories/GHSA-x8hc-fqv3-7gwf",
"tags": [
"Exploit",
"Vendor Advisory"
],
"source": "security-advisories@github.com"
}
],
"vulnStatus": "Analyzed",
"weaknesses": [
{
"type": "Secondary",
"source": "security-advisories@github.com",
"description": [
{
"lang": "en",
"value": "CWE-285"
},
{
"lang": "en",
"value": "CWE-288"
},
{
"lang": "en",
"value": "CWE-862"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "Signal K Server is a server application that runs on a central hub in a boat. Prior to version 2.24.0-beta.4, there is a privilege escalation vulnerability by Admin Role Injection via /enableSecurity. An unauthenticated attacker can gain full Administrator access to the SignalK server at any time, allowing them to modify sensitive vessel routing data, alter server configurations, and access restricted endpoints. This issue has been patched in version 2.24.0-beta.4."
},
{
"lang": "es",
"value": "Signal K Server es una aplicación de servidor que se ejecuta en un concentrador central en un barco. Antes de la versión 2.24.0-beta.4, existe una vulnerabilidad de escalada de privilegios por inyección de rol de administrador a través de /enableSecurity. Un atacante no autenticado puede obtener acceso completo de Administrador al servidor SignalK en cualquier momento, permitiéndole modificar datos sensibles de enrutamiento de la embarcación, alterar configuraciones del servidor y acceder a puntos finales restringidos. Este problema ha sido parcheado en la versión 2.24.0-beta.4."
}
],
"lastModified": "2026-07-24T21:10:00.143",
"configurations": [
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:a:signalk:signal_k_server:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "64F9BA25-5552-4477-84F9-83E71B2CA56F",
"versionEndExcluding": "2.24.0"
},
{
"criteria": "cpe:2.3:a:signalk:signal_k_server:2.24.0:beta1:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "2484CB8F-BFFE-4F61-ACE2-A59F1F817F42"
},
{
"criteria": "cpe:2.3:a:signalk:signal_k_server:2.24.0:beta2:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "D5464B6D-9FB4-4D67-B182-A312E3110AEF"
},
{
"criteria": "cpe:2.3:a:signalk:signal_k_server:2.24.0:beta3:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "B521B34B-9F81-46E4-88BB-617A3D8A653E"
}
],
"operator": "OR"
}
]
}
],
"sourceIdentifier": "security-advisories@github.com"
}