Vulnerabilidad en OpenCTI (CVE-2025-46732)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-285
Autorización incorrecta
Fecha de publicación:
18/07/2025
Última modificación:
05/08/2025
Descripción
OpenCTI es una plataforma de código abierto para la gestión de información y observables sobre ciberamenazas. Antes de la versión 6.6.6, una vulnerabilidad IDOR en las mutaciones GrapQL `NotificationLineNotificationMarkReadMutation` y `NotificationLineNotificationDeleteMutation` de OpenCTI permitía a un usuario autenticado cambiar el estado de lectura de una notificación o eliminar la de otro usuario si conocía su UUID. Al cambiar el estado de lectura de una notificación, el usuario también recibía el contenido de la notificación cuyo estado de lectura había cambiado. Los usuarios autenticados en OpenCTI pueden leer, modificar y eliminar las notificaciones de otros usuarios si conocían su UUID. La versión 6.6.6 corrige este problema.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:citeum:opencti:*:*:*:*:*:*:*:* | 6.6.6 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página