Vulnerabilidad en LMS de Chamilo (CVE-2026-1106)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/01/2026
Última modificación:
27/02/2026
Descripción
Una falla de seguridad ha sido descubierta en Chamilo LMS hasta la versión 2.0.0 Beta 1. Este problema afecta la función deleteLegal del archivo src/CoreBundle/Controller/SocialController.PHP del componente Legal Consent Handler. Realizar una manipulación del argumento userId resulta en una autorización indebida. El ataque es posible de ser llevado a cabo de forma remota. El exploit ha sido publicado al público y puede ser utilizado para ataques. Se contactó al proveedor tempranamente sobre esta divulgación, pero no respondió de ninguna manera.
Impacto
Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:chamilo:chamilo_lms:*:*:*:*:*:*:*:* | 2.0.0 (excluyendo) | |
| cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha1:*:*:*:*:*:* | ||
| cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha2:*:*:*:*:*:* | ||
| cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha3:*:*:*:*:*:* | ||
| cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha4:*:*:*:*:*:* | ||
| cpe:2.3:a:chamilo:chamilo_lms:2.0.0:alpha5:*:*:*:*:*:* | ||
| cpe:2.3:a:chamilo:chamilo_lms:2.0.0:beta1:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



