Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en openproject de opf (CVE-2026-22602)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
10/01/2026
Última modificación:
14/01/2026

Descripción

OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Antes de la versión 16.6.2, un usuario con pocos privilegios y con sesión iniciada puede ver los nombres completos de otros usuarios. Dado que los ID de usuario se asignan de forma secuencial y predecible (por ejemplo, del 1 al 1000), un atacante puede extraer una lista completa de los nombres completos de todos los usuarios al iterar a través de estas URL. El mismo comportamiento también puede reproducirse a través de la API de OpenProject, permitiendo la recuperación automatizada de nombres completos también a través de la API. Este problema ha sido parcheado en la versión 16.6.2. Aquellos que no puedan actualizar pueden aplicar el parche manualmente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openproject:openproject:*:*:*:*:*:*:*:* 16.6.2 (excluyendo)