Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Magento-lts de OpenMage (CVE-2026-25523)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
04/02/2026
Última modificación:
20/02/2026

Descripción

Magento-lts es una alternativa de soporte a largo plazo a Magento Community Edition (CE). Antes de la versión 20.16.1, la URL de administración puede ser descubierta sin conocimiento previo de su ubicación explotando el encabezado X-Original-Url en algunas configuraciones. Este problema ha sido parcheado en la versión 20.16.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openmage:magento:*:*:*:*:lts:*:*:* 20.16.0 (incluyendo)