Resumen de la alerta
INCIBE-CERT ha publicado el aviso INCIBE-2026-720 sobre una vulnerabilidad de severidad media en productos de Frappe Technologies. El fallo, identificado como CVE-2026-4894, afecta al proceso de registro y autenticación de Frappe Cloud y del servicio de registro de ERPNext.
La vulnerabilidad permite que un atacante remoto sin autenticación manipule el campo de correo electrónico empleado durante el alta de cuentas. Como consecuencia, podría recibir códigos OTP destinados a otras direcciones y aprovechar el proceso de registro de forma indebida.
La puntuación asignada es CVSS v4.0: 6.9, con el vector AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N. INCIBE-CERT indica que no existe explotación conocida de esta vulnerabilidad.
Recursos afectados
- Frappe Cloud.
- ERPNext registration service.
Descripción de la vulnerabilidad
CVE-2026-4894 corresponde a una debilidad de validación en el mecanismo de autenticación y registro, clasificada como CWE-290. Esta categoría hace referencia a una validación insuficiente de la autenticación.
El problema se encuentra en el punto final /api/method/press.api.account.signup. Un atacante remoto no autenticado puede introducir varias direcciones de correo electrónico en el campo email. El servicio trata el contenido completo como una lista válida de destinatarios y remite el código OTP a todas las direcciones incluidas, siempre que al menos una de ellas sea válida.
En un proceso de autenticación o registro, un OTP es un código de un solo uso utilizado para verificar que una persona controla una dirección de correo electrónico. La validación incorrecta de múltiples destinatarios puede permitir que dicho código alcance buzones que no deberían participar en la solicitud.
Impacto y nivel de riesgo
Si la vulnerabilidad fuese explotada con éxito, un atacante podría:
- Obtener un código OTP de autenticación.
- Suplantar a otra persona durante el proceso de registro.
- Registrar cuentas utilizando direcciones de correo electrónico ajenas sin acceder al buzón correspondiente.
- Confirmar indirectamente si determinadas direcciones de correo electrónico ya están registradas.
La vulnerabilidad puede explotarse de forma remota, no requiere autenticación previa ni interacción de la víctima, según el vector CVSS publicado. No obstante, el impacto indicado se limita a la confidencialidad e integridad a nivel bajo, sin impacto señalado sobre la disponibilidad.
A fecha del aviso, INCIBE-CERT clasifica la explotación como No. Por tanto, existe un riesgo potencial asociado al fallo, pero no se han comunicado ataques activos ni explotación confirmada de CVE-2026-4894.
Solución y medidas recomendadas
El equipo de Frappe Technologies ha solucionado la vulnerabilidad. Las organizaciones que utilicen los recursos afectados deben revisar la información y las actualizaciones publicadas por el fabricante para aplicar la corrección disponible en su entorno.
Como medida complementaria, y sin que sustituya a la solución del fabricante, conviene revisar los procesos de registro de cuentas y supervisar solicitudes anómalas que incluyan múltiples direcciones de correo electrónico en el campo email.
Recomendaciones para organizaciones afectadas
- Identificar si la organización utiliza Frappe Cloud o el servicio de registro de ERPNext.
- Aplicar la solución proporcionada por Frappe Technologies siguiendo sus indicaciones oficiales.
- Revisar los registros disponibles relacionados con altas de cuentas y solicitudes de OTP, especialmente ante la presencia de múltiples destinatarios en una misma petición.
- Valorar posibles registros de cuentas realizados con direcciones de correo electrónico no verificadas correctamente, de acuerdo con los procedimientos internos de la organización.
Fuente: link
Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.
TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.
Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.