Vulnerabilidad en OpenCTI-Platform (CVE-2026-21887)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
12/03/2026
Última modificación:
19/03/2026
Descripción
OpenCTI es una plataforma de código abierto para gestionar el conocimiento y los observables de inteligencia de amenazas cibernéticas. Antes de la versión 6.8.16, la función de ingesta de datos de la plataforma OpenCTI acepta URLs proporcionadas por el usuario sin validación y utiliza el cliente HTTP Axios con su configuración predeterminada (allowAbsoluteUrls: true). Esto permite a los atacantes elaborar solicitudes a puntos finales arbitrarios, incluidos servicios internos, porque Axios aceptará y procesará URLs absolutas. Esto resulta en un SSRF semi-ciego, ya que las respuestas pueden no ser completamente visibles pero aún pueden impactar sistemas internos. Esta vulnerabilidad se corrige en la versión 6.8.16.
Impacto
Puntuación base 3.x
7.70
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:citeum:opencti:*:*:*:*:*:*:*:* | 6.8.16 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



