Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en openproject de opf (CVE-2026-23721)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/01/2026
Última modificación:
02/02/2026

Descripción

OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Cuando se utilizan grupos en OpenProject para gestionar usuarios, los miembros del grupo solo deberían ser visibles para los usuarios que tienen el permiso 'Ver miembros' en cualquier proyecto del que el grupo también sea miembro. Antes de las versiones 17.0.1 y 16.6.5, debido a una comprobación de permisos fallida, si un usuario tenía el permiso 'Ver miembros' en cualquier proyecto, podía enumerar todos los Grupos y ver qué otros usuarios formaban parte del grupo. El problema ha sido solucionado en OpenProject 17.0.1 y 16.6.5. No se conocen soluciones alternativas disponibles.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openproject:openproject:*:*:*:*:*:*:*:* 16.6.5 (excluyendo)
cpe:2.3:a:openproject:openproject:17.0.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información