Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HotCRP de kohler (CVE-2026-23836)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
19/01/2026
Última modificación:
18/02/2026

Descripción

HotCRP es software de revisión de conferencias. Un problema introducido en abril de 2024 en la versión 3.1 llevó a una generación de código insuficientemente saneado para las fórmulas de HotCRP, lo que permitió a los usuarios desencadenar la ejecución de código PHP arbitrario. El problema está parcheado en la versión de lanzamiento 3.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hotcrp:hotcrp:*:*:*:*:*:*:*:* 3.0 (incluyendo) 3.2 (excluyendo)