Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en School Student Management System de OUSL-GROUP-BrinaryBrains (CVE-2026-10169)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-640 Mecanismo débil para recuperación de contraseñas olvidadas
Fecha de publicación:
31/05/2026
Última modificación:
22/07/2026

Descripción

Se detectó una vulnerabilidad en el Sistema de Gestión de Estudiantes OUSL-GROUP-BrinaryBrains School hasta 1e70e5ad1125b86dca4ee086eb6bb121f17708b6. Afectada por esta vulnerabilidad es la función ajax_forgot_password del archivo application/controllers/Login.php del componente Forgot Password Endpoint. La manipulación del argumento email resulta en una recuperación de contraseña débil. El ataque puede ser lanzado remotamente. Este ataque se caracteriza por una alta complejidad. La explotación parece ser difícil. El exploit es ahora público y puede ser usado. Este producto no utiliza versionado. Esta es la razón por la cual la información sobre las versiones afectadas y no afectadas no está disponible. El proyecto fue informado del problema tempranamente a través de un informe de problema pero aún no ha respondido.

Impacto

Puntuación base 4.0
2.90
Gravedad 4.0
BAJA
Puntuación base 3.x
3.70
Gravedad 3.x
BAJA
Puntuación base 2.0
2.60
Gravedad 2.0
BAJA