« Volver al listado

CVE-2026-45344

Estado: AplazadaAlta (8.1)—

LinkAce is a self-hosted archive to collect website links. Prior to 2.5.6, the setup database configuration flow on uninitialized LinkAce instances accepts attacker-controlled database credential fields and writes them back into .env without escaping. A remote attacker who can reach the setup endpoints and supply a database they control can inject mail configuration variables and achieve command execution when the application later sends mail. This vulnerability is fixed in 2.5.6.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

🎯 Técnicas ATT&CK

Cómo se explota esta vulnerabilidad y qué consigue el atacante, en el lenguaje de MITRE ATT&CK.

AV:N/PR:N sin UI permite explotación remota de aplicación expuesta. Inyección en .env sin escape logra ejecución de comandos en envío de correos; T1556 por modificación de configuración de mail.

Inferido por nuestro agente de análisis a partir de la descripción oficial, el vector CVSS y la CWE, y comprobado por un supervisor. Puede contener errores.

🛡️ Mitigaciones ATT&CK que cubren estas técnicas

Tecnologías afectadas (1)

⚠ Inferidas por IA a partir de la descripción — NVD aún no ha analizado esta CVE; no son CPE verificados.

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2026-45344",
  "cveTags": [],
  "metrics": {
    "ssvcV203": [
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "ssvcData": {
          "id": "CVE-2026-45344",
          "role": "CISA Coordinator",
          "options": [
            {
              "exploitation": "poc"
            },
            {
              "automatable": "no"
            },
            {
              "technicalImpact": "total"
            }
          ],
          "version": "2.0.3",
          "timestamp": "2026-06-01T18:50:26.732286Z"
        }
      }
    ],
    "cvssMetricV31": [
      {
        "type": "Secondary",
        "source": "security-advisories@github.com",
        "cvssData": {
          "scope": "UNCHANGED",
          "version": "3.1",
          "baseScore": 8.1,
          "attackVector": "NETWORK",
          "baseSeverity": "HIGH",
          "vectorString": "CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H",
          "integrityImpact": "HIGH",
          "userInteraction": "NONE",
          "attackComplexity": "HIGH",
          "availabilityImpact": "HIGH",
          "privilegesRequired": "NONE",
          "confidentialityImpact": "HIGH"
        },
        "impactScore": 5.9,
        "exploitabilityScore": 2.2
      }
    ]
  },
  "affected": [
    {
      "source": "security-advisories@github.com",
      "affectedData": [
        {
          "vendor": "Kovah",
          "product": "LinkAce",
          "versions": [
            {
              "status": "affected",
              "version": "< 2.5.6"
            }
          ]
        }
      ]
    }
  ],
  "published": "2026-05-28T22:17:00.497",
  "references": [
    {
      "url": "https://github.com/Kovah/LinkAce/security/advisories/GHSA-37m5-936h-w455",
      "source": "security-advisories@github.com"
    },
    {
      "url": "https://github.com/Kovah/LinkAce/security/advisories/GHSA-37m5-936h-w455",
      "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0"
    }
  ],
  "vulnStatus": "Deferred",
  "weaknesses": [
    {
      "type": "Secondary",
      "source": "security-advisories@github.com",
      "description": [
        {
          "lang": "en",
          "value": "CWE-74"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "LinkAce is a self-hosted archive to collect website links. Prior to 2.5.6, the setup database configuration flow on uninitialized LinkAce instances accepts attacker-controlled database credential fields and writes them back into .env without escaping. A remote attacker who can reach the setup endpoints and supply a database they control can inject mail configuration variables and achieve command execution when the application later sends mail. This vulnerability is fixed in 2.5.6."
    },
    {
      "lang": "es",
      "value": "LinkAce es un archivo autoalojado para recopilar enlaces de sitios web. Antes de la 2.5.6, el flujo de configuración de la base de datos de la instalación en instancias de LinkAce no inicializadas acepta campos de credenciales de la base de datos controlados por el atacante y los escribe de nuevo en .env sin escapar. Un atacante remoto que puede alcanzar los puntos finales de configuración y proporcionar una base de datos que controla puede inyectar variables de configuración de correo y lograr la ejecución de comandos cuando la aplicación envía correo más tarde. Esta vulnerabilidad se corrige en la 2.5.6."
    }
  ],
  "lastModified": "2026-07-21T10:10:00.103",
  "sourceIdentifier": "security-advisories@github.com"
}