Vulnerabilidad en OpenEMR (CVE-2026-25135)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
25/02/2026
Última modificación:
25/02/2026
Descripción
OpenEMR es una aplicación de gestión de registros de salud electrónicos y práctica médica de código abierto y gratuita. Las versiones anteriores a la 8.0.0 tienen una vulnerabilidad de revelación de información que filtra toda la información de contacto de todos los usuarios, organizaciones y pacientes en el sistema a cualquiera que tenga las capacidades de operación system/(Group,Patient,*).$export y system/Location.read. Esta vulnerabilidad tendrá impacto en las versiones de OpenEMR desde 2023. Esta revelación solo ocurrirá en entornos de muy alta confianza, ya que requiere el uso de un cliente confidencial con intercambio seguro de claves que requiere que un administrador habilite y otorgue permiso antes de que la aplicación pueda siquiera ser utilizada. Esto típicamente solo ocurrirá en comunicación de servidor a servidor entre clientes de confianza que ya tienen acuerdos legales establecidos. La versión 8.0.0 contiene un parche. Como solución alternativa, deshabilite los clientes que tienen los ámbitos vulnerables y solo permita los clientes que no tienen el ámbito system/Location.read hasta que se haya implementado una corrección.
Impacto
Puntuación base 3.x
4.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:open-emr:openemr:*:*:*:*:*:*:*:* | 8.0.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



