CVE CRÍTICA 13 de enero de 2026 · 9 min de lectura

CVE-2025-40805: una omisión de autenticación permite a los atacantes suplantar a cualquier usuario mediante endpoints de API sin controles aplicados

Los dispositivos afectados no aplican la autenticación de usuarios en determinados endpoints de API, lo que permite a atacantes remotos no autenticados omitir por completo la autenticación y suplantar a usuarios legítimos. CVSS 10.0 — gravedad máxima.


CVSS 10.0 — CRÍTICA
CampoDetalle
ID de CVECVE-2025-40805
GravedadCRÍTICA (CVSS 3.1: 10.0)
Tipo de vulnerabilidadOmisión de autenticación / Ausencia de autorización
Publicada13 de enero de 2026
Autenticación requeridaNinguna (sin autenticación)
Requisitos previosConocer la identidad de un usuario válido

¿Qué es CVE-2025-40805?

CVE-2025-40805 describe una vulnerabilidad crítica de omisión de autenticación por la que los dispositivos afectados no aplican correctamente la autenticación de usuarios en determinados endpoints de API. Este fallo de diseño permite a un atacante remoto no autenticado eludir por completo los mecanismos de autenticación y suplantar a usuarios legítimos, siempre que haya averiguado la identidad (nombre de usuario, correo electrónico o ID de usuario) de una cuenta válida.

Esta vulnerabilidad pertenece a la categoría Autenticación rota de OWASP y representa uno de los fallos de seguridad más básicos: la ausencia total de controles de autenticación en rutas privilegiadas de API. El atacante no necesita descifrar contraseñas, explotar tokens de sesión ni eludir MFA: los endpoints sencillamente no comprueban quién los está llamando.

Impacto técnico

⚠ Omisión completa de la autenticación

Cuando un atacante identifica un nombre de usuario o ID de usuario válido —algo fácil de obtener mediante OSINT, mensajes de error o enumeración— puede invocar endpoints privilegiados de API como ese usuario sin proporcionar credenciales. Todos los datos, acciones y privilegios disponibles para esa cuenta quedan completamente accesibles para el atacante.

El impacto incluye:

Versiones afectadas

El aviso de CVE identifica «dispositivos afectados»; consulte los avisos de seguridad del proveedor para conocer la línea de productos y los intervalos de versiones específicos. Cualquier implementación del firmware o software afectado que exponga estos endpoints de API a la red es vulnerable.

Métodos de detección

Auditoría de autenticación de API

# Probar endpoints de API sin encabezados de autenticación
# Sustituir por las rutas reales de los endpoints del objetivo

# Solicitud no autenticada a un endpoint protegido
curl -s -o /dev/null -w "%{http_code}" \
  https://target.com/api/v1/user/profile \
  -H "X-User-ID: known_user_id"

# Resultado esperado: 401 o 403
# Vulnerable: 200 y devolución de datos del usuario

# Comprobar si eliminar el encabezado Authorization permite omitir la autenticación
curl -s https://target.com/api/v1/admin/users \
  --header "X-User-ID: admin"

Detección automatizada

Utilice herramientas de pruebas de seguridad de API para enumerar todos los endpoints y verificar que la autenticación se aplique en cada uno de ellos. La ausencia de autenticación también puede detectarse mediante análisis diferencial, comparando las respuestas de solicitudes autenticadas y no autenticadas.

🔍 Detección de KENSAI: el escáner de seguridad de API de KENSAI prueba todos los endpoints descubiertos para detectar omisiones de autenticación, incluido el acceso no autenticado, la escalada horizontal de privilegios y la manipulación de parámetros de identidad. Los patrones de CVE-2025-40805 están cubiertos por los módulos de comprobación Autenticación rota y Control de acceso roto.

Medidas de mitigación

  1. Aplique inmediatamente el parche del proveedor: consulte el aviso de seguridad del proveedor para conocer las versiones corregidas y actualice sin demora.
  2. Aplicación de controles en la puerta de enlace de API: aplique la autenticación en la capa de la puerta de enlace de API; nunca dependa únicamente de comprobaciones en el ámbito de la aplicación.
  3. Enfoque de lista de permitidos: defina explícitamente qué endpoints son públicos y exija autenticación de forma predeterminada para todos los demás.
  4. Defensa en profundidad: implemente segmentación de red para limitar la exposición de los endpoints de administración de API.
  5. Audite todas las rutas de API: revise cada endpoint de API para confirmar que se le aplica el middleware de autenticación.
  6. Supervise los accesos anómalos: genere alertas ante llamadas a la API con identificadores de usuario válidos, pero sin los tokens de autenticación correspondientes.

Capacidad de detección de KENSAI

El módulo de evaluación de seguridad de API de KENSAI detecta automáticamente vulnerabilidades de omisión de autenticación, incluida CVE-2025-40805, mediante:

Acceso no autenticado a API: encuéntrelo antes que los atacantes

KENSAI analiza continuamente la superficie de su API en busca de vulnerabilidades de omisión de autenticación. Obtenga en minutos una visión completa del estado de su autenticación.

Analice gratis sus endpoints de API

Publicado por el equipo de investigación de seguridad de KENSAI · Más análisis de CVE

Artículos relacionados

KENSAI frente a Veracode: el mejor Veracode... TeamPCP oculta un stealer en archivos WAV, avisos falsos de VS Code en GitHub Redirigiendo...