← volver
CVE-2026-44211criticalCWE-1385CWE-306

Cline Kanban Server has a Cross-Origin WebSocket Hijacking Vulnerability

28Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 9.6epss 0.2%
probabilidad de explotación
0.2%top 92% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

El Cline Kanban Server versiones 2.13.0 y anteriores permite que atacantes de otros sitios web secuestren conexiones WebSocket, potencialmente controlando el servidor o robando datos sensibles. Esto ocurre porque el servidor no verifica adecuadamente que las solicitudes provengan de fuentes confiables.

Detalle técnico

Existe una vulnerabilidad de secuestro de WebSocket entre orígenes en Cline Kanban Server ≤2.13.0 donde la validación insuficiente de origen permite que atacantes establezcan conexiones WebSocket desde dominios maliciosos (CWE-1385: Codificación Inadecuada de Salida; CWE-306: Autenticación Ausente para Función Crítica). Un atacante puede crear una página maliciosa que, cuando es visitada por un usuario con una sesión Cline activa, establece un canal WebSocket autenticado hacia el servidor objetivo, potencialmente logrando ejecución de comandos o exfiltración de datos.

Resumen generado y traducido por IA a partir de la descripción oficial.
Cline is an autonomous coding agent as an SDK, IDE extension, or CLI assistant. In versions 2.13.0 and prior, there is a cross-origin WebSocket hijack vulnerability in Cline Kanban servers. At time of publication, there are no publicly available patches.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Productos afectados
cline · cline