Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LMS de Chamilo (CVE-2026-1106)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/01/2026
Última modificación:
27/02/2026

Descripción

Una falla de seguridad ha sido descubierta en Chamilo LMS hasta la versión 2.0.0 Beta 1. Este problema afecta la función deleteLegal del archivo src/CoreBundle/Controller/SocialController.PHP del componente Legal Consent Handler. Realizar una manipulación del argumento userId resulta en una autorización indebida. El ataque es posible de ser llevado a cabo de forma remota. El exploit ha sido publicado al público y puede ser utilizado para ataques. Se contactó al proveedor tempranamente sobre esta divulgación, pero no respondió de ninguna manera.

Impacto

Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.50
Gravedad 2.0
MEDIA

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:chamilo:chamilo_lms:*:*:*:*:*:*:*:* 2.0.0 (excluyendo)
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha1:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha2:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha3:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha4:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha5:*:*:*:*:*:*
cpe:2.3:a:chamilo:chamilo_lms:2.0.0:beta1:*:*:*:*:*:*