Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenCTI (CVE-2025-46732)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
18/07/2025
Última modificación:
05/08/2025

Descripción

OpenCTI es una plataforma de código abierto para la gestión de información y observables sobre ciberamenazas. Antes de la versión 6.6.6, una vulnerabilidad IDOR en las mutaciones GrapQL `NotificationLineNotificationMarkReadMutation` y `NotificationLineNotificationDeleteMutation` de OpenCTI permitía a un usuario autenticado cambiar el estado de lectura de una notificación o eliminar la de otro usuario si conocía su UUID. Al cambiar el estado de lectura de una notificación, el usuario también recibía el contenido de la notificación cuyo estado de lectura había cambiado. Los usuarios autenticados en OpenCTI pueden leer, modificar y eliminar las notificaciones de otros usuarios si conocían su UUID. La versión 6.6.6 corrige este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:citeum:opencti:*:*:*:*:*:*:*:* 6.6.6 (excluyendo)