Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MarkUs (CVE-2026-24900)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/02/2026
Última modificación:
19/02/2026

Descripción

MarkUs es una aplicación web para la entrega y calificación de tareas de estudiantes. Antes de 2.9.1, la ruta courses/<:course_id>/assignments/<:assignment_id>/submissions/html_content aceptaba un parámetro select_file_id para servir objetos SubmissionFile que contenían un registro de los archivos entregados por los estudiantes. Este parámetro no estaba correctamente acotado al usuario solicitante, permitiendo a los usuarios acceder a contenidos arbitrarios de archivos de entrega por ID. Esta vulnerabilidad está corregida en 2.9.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:markusproject:markus:*:*:*:*:*:*:*:* 2.9.1 (excluyendo)