Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en weblate de WeblateOrg (CVE-2026-21889)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
14/01/2026
Última modificación:
23/01/2026

Descripción

Weblate es una herramienta de localización basada en web. Antes de la versión 5.15.2, las imágenes de las capturas de pantalla eran servidas directamente por el servidor HTTP sin un control de acceso adecuado. Esto podría permitir a un usuario no autenticado acceder a las capturas de pantalla después de adivinar su nombre de archivo. Esta vulnerabilidad está corregida en la versión 5.15.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:weblate:weblate:*:*:*:*:*:*:*:* 5.15.2 (excluyendo)