Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en opencti de OpenCTI-Platform (CVE-2026-21886)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
17/03/2026
Última modificación:
19/03/2026

Descripción

OpenCTI es una plataforma de código abierto para gestionar conocimiento de inteligencia de amenazas cibernéticas y observables. Antes de la versión 6.9.1, la mutación de GraphQL 'IndividualDeletionDeleteMutation' está destinada a permitir a los usuarios eliminar objetos de entidad individuales respectivamente. Sin embargo, se observó que esta mutación puede ser mal utilizada para eliminar objetos no relacionados y sensibles, como informes de análisis, etc. Este comportamiento se deriva de la falta de validación en la API para asegurar que el objeto objetivo esté contextualmente relacionado con la mutación que se está ejecutando. La versión 6.9.1 corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:citeum:opencti:*:*:*:*:*:*:*:* 6.9.1 (excluyendo)