← volver
CVE-2026-44211

Cline Kanban Server has a Cross-Origin WebSocket Hijacking Vulnerability

CVSS 9.6 CRITICALEPSS 0.2%CWE-1385CWE-306
En resumen

El Cline Kanban Server versiones 2.13.0 y anteriores permite que atacantes de otros sitios web secuestren conexiones WebSocket, potencialmente controlando el servidor o robando datos sensibles. Esto ocurre porque el servidor no verifica adecuadamente que las solicitudes provengan de fuentes confiables.

Detalle técnico

Existe una vulnerabilidad de secuestro de WebSocket entre orígenes en Cline Kanban Server ≤2.13.0 donde la validación insuficiente de origen permite que atacantes establezcan conexiones WebSocket desde dominios maliciosos (CWE-1385: Codificación Inadecuada de Salida; CWE-306: Autenticación Ausente para Función Crítica). Un atacante puede crear una página maliciosa que, cuando es visitada por un usuario con una sesión Cline activa, establece un canal WebSocket autenticado hacia el servidor objetivo, potencialmente logrando ejecución de comandos o exfiltración de datos.

Resumen generado y traducido por IA a partir de la descripción oficial.
Cline is an autonomous coding agent as an SDK, IDE extension, or CLI assistant. In versions 2.13.0 and prior, there is a cross-origin WebSocket hijack vulnerability in Cline Kanban servers. At time of publication, there are no publicly available patches.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Productos afectados
cline · cline

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →