Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en openproject de opf (CVE-2026-23646)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/01/2026
Última modificación:
02/02/2026

Descripción

OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Los usuarios de versiones de OpenProject anteriores a la 16.6.5 y 17.0.1 tienen la capacidad de ver y finalizar sus sesiones activas a través de Configuración de la cuenta ? Sesiones. Al eliminar una sesión, no se verificaba correctamente si la sesión pertenecía al usuario. Dado que el ID que se utiliza para identificar estos objetos de sesión usa enteros incrementales, los usuarios podían iterar solicitudes usando 'DELETE /my/sessions/:id' y así desautenticar a otros usuarios. Los usuarios no tenían acceso a ninguna información sensible (como identificador de navegador, direcciones IP, etc.) de otros usuarios que se almacena en la sesión. El problema fue parcheado en las versiones de OpenProject 16.6.5 y 17.0.1. No hay soluciones alternativas conocidas disponibles ya que esto no requiere ningún permiso u otro que pueda deshabilitarse temporalmente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openproject:openproject:*:*:*:*:*:*:*:* 16.6.5 (excluyendo)
cpe:2.3:a:openproject:openproject:17.0.0:*:*:*:*:*:*:*