Skip to content

CVE-2026-66012 INCIBE-CERT - Vulnerabilities RSS / 19h The attacker can read conf/conf.json to extract accessAuthCode, api.token, and cookieKey in plaintext, write arbitrary files in the workspace, and plant a plugin into data/plugins/ that executes with nodeIntegration:true and no contextIsolation on the next desktop launch, leading to administrator takeover. This exposes 31 MCP tools, including a file tool with list/read/write/delete/rename/copy actions across the entire workspace.

www.incibe.es July 26, 2026

Puntuación base: 10.00 CRÍTICA Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

Vector de acceso (AV): A través de red Complejidad de acceso (AC): Bajo Attack Requirements (AT): Ninguno Privilegios Requeridos (PR): Ninguno Interacción del usuario (UI): Ninguno Confidentiality (VC): Alto Integrity (VI): Alto Availability (VA): Alto Confidentiality (SC): Alto Integrity (SI): Alto Availability (SA): Alto

Puntuación base: 10.00 CRÍTICA Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Vector de acceso (AV): A través de red Complejidad de acceso (AC): Bajo Privilegios Requeridos (PR): Ninguno Interacción del usuario (UI): Ninguno Alcance (S): Modificado Impacto a la confidencialidad (C): Alto Impacto a la integridad (I): Alto Impacto a la disponibilidad (A): Alto

Extracted Entities