Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenViking (CVE-2026-22207)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
26/02/2026
Última modificación:
27/02/2026

Descripción

OpenViking hasta la versión 0.1.18, anterior al commit 0251c70, contiene una vulnerabilidad de control de acceso roto que permite a atacantes no autenticados obtener privilegios ROOT cuando se omite la configuración root_api_key. Los atacantes pueden enviar solicitudes a puntos finales protegidos sin encabezados de autenticación para acceder a funciones administrativas, incluyendo la gestión de cuentas, operaciones de recursos y la configuración del sistema.