Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenEMR (CVE-2025-67645)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
28/01/2026
Última modificación:
12/02/2026

Descripción

OpenEMR es una aplicación de código abierto y gratuita para la gestión de registros médicos electrónicos y consultorios médicos. Versiones anteriores a la 7.0.4 tienen un control de acceso roto en el endpoint de Edición de Perfil. Un usuario normal autenticado puede modificar los parámetros de la solicitud (pubpid / pid) para hacer referencia al registro de otro usuario; el servidor acepta los IDs modificados y aplica los cambios al perfil de ese otro usuario. Esto permite a un usuario alterar los datos de perfil de otro usuario (nombre, información de contacto, etc.), y podría habilitar la toma de control de la cuenta. La versión 7.0.4 corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:open-emr:openemr:7.0.3:*:*:*:*:*:*:*