Vulnerabilidad en OpenEMR (CVE-2025-67645)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
28/01/2026
Última modificación:
12/02/2026
Descripción
OpenEMR es una aplicación de código abierto y gratuita para la gestión de registros médicos electrónicos y consultorios médicos. Versiones anteriores a la 7.0.4 tienen un control de acceso roto en el endpoint de Edición de Perfil. Un usuario normal autenticado puede modificar los parámetros de la solicitud (pubpid / pid) para hacer referencia al registro de otro usuario; el servidor acepta los IDs modificados y aplica los cambios al perfil de ese otro usuario. Esto permite a un usuario alterar los datos de perfil de otro usuario (nombre, información de contacto, etc.), y podría habilitar la toma de control de la cuenta. La versión 7.0.4 corrige el problema.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:open-emr:openemr:7.0.3:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



