CVE-2026-31798

JumpServer is an open source bastion host and an operation and maintenance security audit system. Prior to v4.10.16-lts, JumpServer improperly validates certificates in the Custom SMS API Client. When JumpServer sends MFA/OTP codes via Custom SMS API, an attacker can intercept the request and capture the verification code BEFORE it reaches the user's phone. This vulnerability is fixed in v4.10.16-lts.
Configurations

Configuration 1 (hide)

cpe:2.3:a:fit2cloud:jumpserver:*:*:*:*:*:*:*:*

History

17 Jun 2026, 10:34

Type Values Removed Values Added
Summary
  • (es) JumpServer es un host bastión de código abierto y un sistema de auditoría de seguridad de operación y mantenimiento. Antes de la v4.10.16-lts, JumpServer valida incorrectamente los certificados en el Cliente API de SMS Personalizado. Cuando JumpServer envía códigos MFA/OTP a través de la API de SMS Personalizado, un atacante puede interceptar la solicitud y capturar el código de verificación ANTES de que llegue al teléfono del usuario. Esta vulnerabilidad se corrige en la v4.10.16-lts.

18 Mar 2026, 13:07

Type Values Removed Values Added
CPE cpe:2.3:a:fit2cloud:jumpserver:*:*:*:*:*:*:*:*
First Time Fit2cloud jumpserver
Fit2cloud
References () https://github.com/jumpserver/jumpserver/security/advisories/GHSA-26pj-mmxw-w3w7 - () https://github.com/jumpserver/jumpserver/security/advisories/GHSA-26pj-mmxw-w3w7 - Vendor Advisory

13 Mar 2026, 19:54

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-13 19:54

Updated : 2026-06-17 10:34


NVD link : CVE-2026-31798

Mitre link : CVE-2026-31798

CVE.ORG link : CVE-2026-31798


JSON object : View

Products Affected

fit2cloud

  • jumpserver
CWE
CWE-295

Improper Certificate Validation