Vulnerabilidad de omisión de autenticación por captura y reproducción en Craft CMS
El 10 de agosto de 2026, INCIBE-CERT publicó un aviso sobre una vulnerabilidad crítica en Craft CMS que afecta a las versiones desde la 5.0.0-RC1 hasta antes de la 5.10.5. Esta vulnerabilidad corresponde a una omisión de autenticación Craft CMS que permite la reutilización de solicitudes de inicio de sesión con passkey mediante ataques de captura y reproducción.
Funcionamiento de la omisión de autenticación Craft CMS
Craft CMS acepta las opciones de solicitud PublicKeyCredentialRequestOptions en el endpoint users/login-with-passkey a partir de un cuerpo de solicitud no autenticado. Sin embargo, no actualiza ni persiste el contador de credenciales devuelto por el validador de aserciones WebAuthn tras la validación.
Esto implica que el cuerpo de una solicitud de inicio de sesión con clave de acceso válida puede ser capturado y reutilizado. Si un atacante vuelve a enviar estas opciones de solicitud, la validación se realiza con un contador de credenciales obsoleto, permitiendo crear sesiones adicionales autenticadas para el usuario afectado sin interacción ni credenciales nuevas.
Impacto en la seguridad de Craft CMS
Esta vulnerabilidad convierte la autenticación con passkey en un proceso vulnerable a la reproducción. Las claves de acceso, que deberían ser únicas y verificadas por el servidor, pasan a ser artefactos portadores que pueden ser reutilizados en múltiples ocasiones si se expone el cuerpo de una aserción exitosa.
INCIBE-CERT clasifica esta omisión de autenticación Craft CMS como crítica, pues posibilita la creación de sesiones no autorizadas sin que el sistema detecte la reutilización de solicitudes legítimas previamente capturadas.
Medidas para mitigar la vulnerabilidad
La solución oficial propuesta es actualizar Craft CMS a la versión 5.10.5 o superior, donde se corrige el problema del manejo del contador de credenciales. Esta actualización impide que las solicitudes de autenticación puedan ser reutilizadas para crear sesiones adicionales.
INCIBE-CERT señala que la vulnerabilidad no cuenta con un identificador CVE asignado hasta la fecha, pero insiste en la importancia de aplicar la actualización para evitar accesos no autorizados derivados de esta omisión de autenticación Craft CMS.
Relevancia y seguimiento
Esta vulnerabilidad se enmarca en desafíos conocidos en la implementación de WebAuthn y autenticación sin contraseña, donde el correcto manejo de contadores y datos de sesión es fundamental para evitar ataques de reproducción.
El aviso de INCIBE-CERT es la fuente principal que documenta esta vulnerabilidad, dirigida especialmente a los administradores de sistemas que utilizan Craft CMS en las versiones afectadas. La alerta destaca la necesidad de revisar y actualizar las instalaciones para prevenir riesgos derivados de la omisión de autenticación por captura y reproducción en Craft CMS.
Para información detallada, se puede consultar el aviso oficial en la fuente original.
Contenido verificado con criterios de experiencia, autoridad y fiabilidad (E-E-A-T).
Este artículo puede haber usado herramientas de inteligencia artificial como apoyo para estructura, edición, traducción o revisión. La responsabilidad editorial y la revisión final son de Toni Berraquero. Ver politica de IA
Puedes apoyar el proyecto o compartir este artículo con un clic. Aquí al menos hay una salida útil de verdad.